Livid
275.76D
574.34D

socket.dev 给 npm install 包一层安全防御

  •  1
     
  •   Livid ·
    PRO
    · 10h 37m ago · 2793 views

    最近 npm 相关的投毒实在是太多了……

    npm install -g socket
    socket wrapper on
    

    具体原理:

    https://socket.dev/blog/introducing-safe-npm

    15 replies    2026-05-12 13:58:40 +08:00
    zhaoolee
        1
    zhaoolee  
       10h 34m ago
    没想到,AI 大炼钢受害者是 npm
    lisxour
        2
    lisxour  
       10h 20m ago   ❤️ 1
    那要是给 npm 上面的 socket 包投了毒呢,socket 是保护 npm 的,同时又使用 npm 下载,这个莫名戳中笑点
    nanqic
        3
    nanqic  
       10h 18m ago
    @lisxour 再给 socket 包一层安全防御
    MIUIOS
        4
    MIUIOS  
       9h 51m ago
    @nanqic 俄罗斯套娃
    MIUIOS
        5
    MIUIOS  
       9h 50m ago
    屎山裹小脚的即视感
    diudiuu
        6
    diudiuu  
       9h 50m ago
    @lisxour 用这个库,在加个 3 天之内的包不安装就差不多了,如果还中毒估计就不是小问题了
    npm install -g @aikidosec/safe-chain
    safe-chain setup
    jaff
        7
    jaff  
       9h 49m ago
    最好的办法就是不要再 node 一把刷了,有了 AI ,该 IOS 就 swift ,Android 就 Java ,AI 就 Python 。
    BeiChuanAlex
        8
    BeiChuanAlex  
       9h 42m ago
    @jaff #7 确实,跨平台技术一堆坑
    savingrun
        9
    savingrun  
       9h 26m ago
    现在 ai 时代代码产出太多太快了,看都看不过来了。
    GPLer
        10
    GPLer  
       8h 41m ago
    @jaff 有了 AI 最好的办法不应该全部 node 手搓吗,要啥功能直接搓 😆
    nanqic
        11
    nanqic  
       8h 38m ago
    @jaff node 的包管理确实风险较大
    AV1
        12
    AV1  
       7h 48m ago
    @jaff
    有 AI 了更不应该用你说的那些了,直接用 C++,性能更好🐶
    Ayanokouji
        13
    Ayanokouji  
       6h 10m ago
    @jaff web 端咋办
    jaff
        14
    jaff  
       5h 25m ago
    @Ayanokouji web 还是留给 Node ,至少会降低损失。

    注意上面,我说的是: 不要 node 一把刷, [做正确的事选择正确的工具] ,而不是一把刷,比如上面有提到 C++的,又或者是手搓 node 代码的,不要从一个极端走向另一个。

    总结: 做正确的事选择正确的工具。
    sleepm
        15
    sleepm  
       5h 21m ago
    https://aube.en.dev/security.html
    最近看到的一个包管理
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   3565 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 59ms · UTC 11:19 · PVG 19:19 · LAX 04:19 · JFK 07:19
    ♥ Do have faith in what you're doing.