Здравый смысл окружающих, который, как видишь, позволил и автору этой либы по шапке надавать, поддерживал его примерно никто. Какой ответ ты рассчитываешь получить? Из надёжных решений только сменить локацию проживания и/или не обновлять зависимости.
Что за негатив то?) Лучше же быть в курсе, чем не быть, донес инфу чтобы народ более бдителен был.
Так инфа-то, гм, в чём? Такое может произойти? No shit, Sherlock! Такое произошло? Нет, это нерелевантный пример на ЖС, где автору ещё и по голове настучали.
Все правильно. Хотя, это тема больше для иб, но разработчикам тоже полезно знать
Именно, разработчикам конечно лучше знать, т.к. в продакшене за пределы докера может и не уйти зловред, а вот машину разраба похерить запросто. И немного вызывает недоумение желание некотрых спорить с этим ради того чтобы поспорить)
Всё, завязывайте об этом говорить. Считаю, что и до этого случая умные люди всегда относились с осторожностью к зависимостям.
Ну в норме он дальше разработчика и не уйдет. Но если чуть постараться, то и прод разъебать можно
Да много чего может произойти, сейчас много людей идеологически мотивированы, поэтому рисков больше чем раньше. Ну да ладно, попросили закрыть тему, главное инфу донес.
Иди в какой-нибудь чат безопасников, там с радостью побугуртят)
Думаю там в курсе уже, решил чаты предупредить в которых состою
запускаешь ноду с правами админа?
Что за снобизм? Вы же вроде senior developer и даже тимлид, должны шире размышлять, много ведь не очень опытных разработчиков. Кто-то на винде работает, кто-то в линуксе, кто-то под админом, многие полностью доверяют своей IDE когда запускают код и если вылезет предупреждение системы безопасности могут и согласиться не глядя. Честно говоря уже не в первый раз сталкиваюсь с подобным снобизмом в русском коммьюнити, проще надо быть как мне кажется.
ох, подоспели аргументы уровня докапывания до опыта человека. тот самый момент когда нет аргументов, но очень что то чешется херакнуть какую-либо фразу между прочим это не снобизм, а здравая логика. зачем под админом то запускать? будть то винда или линух
Как будто без прав админа на ПК разработчика нельзя сделать столько же дичи, как с ними
в винде легко, да)
А линуксе конечно нет, ага 😄
Кейлоггеры, шифровальщики и просто rm -rf /home сработает без него Но это всё оффтоп, конечно же
Бесполезно спорить
ну если только это, да)
Много чего еще, передача данных запросов в базу, паролей от той же базы, паролей пользователей, скан сети. Ваше приложение легко может в шпиона превратиться.
Обсуждают сегодня