Как стать автором
Обновить

Пользователям стало проще отслеживать происхождение npm-пакетов

Время на прочтение2 мин
Количество просмотров881

В блоге GitHub рассказали, что теперь пользователи могут видеть происхождение npm-пакетов. Обновление призвано повысить безопасность и информирование пользователей, а злоумышленникам будет сложнее выдавать вредоносный код за популярные библиотеки.

Компания рассказала, что обычно пользователи не подключают к своему устройству чужие USB-накопители из-за того, что нет уверенности в безопасности их содержимого. Такая же ситуация обстоит и с npm-пакетами, которые собираются из источников с открытым исходным кодом, но иногда бывает сложно проверить происхождение пакета. Этим часто пользуются злоумышленники, пытающиеся выдать вирусы за популярные пакеты.

GitHub будет бороться с этой проблемой с помощью детального отслеживания происхождения npm-пакетов. Теперь платформа использует спецификацию SLSA (Supply-chain Levels for Software Artifacts) для отслеживания авторов кода, базового репозитория и пути кода от момента сборки и до публикации. Эти данные должны помочь разработчикам пакетов подтвердить безопасность своих проектов, а пользователи могут быть уверены, что не устанавливают на своё устройство вредоносный код.

Кроме этого, GitHub отслеживает цифровые подписи разработчиков. Процесс построен на базе сервиса Sigstore и работает с облачными CI/CD. Пока заявлена поддержка GitHub Actions, но в будущем добавят и другие сервисы. Все пакеты, прошедшие новый способ верификации, будут отображаться на портале npmjs со специальным значком безопасности и с дополнительной информацией. В официальной документации доступен пример.

Разработчики npm‑пакетов, публикующие код с помощью GitHub Actions, уже могут использовать новую систему верификации. Для этого необходимо включить флаг --provenance.

Теги:
Хабы:
Если эта публикация вас вдохновила и вы хотите поддержать автора — не стесняйтесь нажать на кнопку
Всего голосов 4: ↑4 и ↓0+4
Комментарии0

Другие новости

Истории

Работа

Ближайшие события

19 августа – 20 октября
RuCode.Финал. Чемпионат по алгоритмическому программированию и ИИ
МоскваНижний НовгородЕкатеринбургСтавропольНовосибрискКалининградПермьВладивостокЧитаКраснорскТомскИжевскПетрозаводскКазаньКурскТюменьВолгоградУфаМурманскБишкекСочиУльяновскСаратовИркутскДолгопрудныйОнлайн
3 – 18 октября
Kokoc Hackathon 2024
Онлайн
10 – 11 октября
HR IT & Team Lead конференция «Битва за IT-таланты»
МоскваОнлайн
25 октября
Конференция по росту продуктов EGC’24
МоскваОнлайн
7 – 8 ноября
Конференция byteoilgas_conf 2024
МоскваОнлайн
7 – 8 ноября
Конференция «Матемаркетинг»
МоскваОнлайн