The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск пакетного менеджера NPM 7.1. Очередные вредоносные пакеты в репозитории NPM, opennews (?), 05-Дек-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


21. "Выпуск пакетного менеджера NPM 7.1. Очередные вредоносные па..."  +/
Сообщение от Аноним (47), 05-Дек-20, 12:52 
>Есть пакет под названием isArray, который скачивают 880 000 раз в день, 18 млн скачиваний в феврале 2016 года. У него 72 зависимых NPM-пакета. И вот его целая 1 строчка кода:
>return toString.call(arr) == '[object Array]';
>Есть пакет под названием is-positive-integer (GitHub), который состоит из 4 строчек и которому на вчерашний день требовалось 3 других пакета для работы. Автор с тех пор провёл рефакторинг, так что теперь у пакета 0 зависимостей, но я не могу понять, почему это не было сделано сразу.
>Свежая установка Babel включает 41 000 файлов

кроме как не использовать npm вариантов нет

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

23. "Выпуск пакетного менеджера NPM 7.1. Очередные вредоносные па..."  +/
Сообщение от Аноним (15), 05-Дек-20, 13:28 
Ты какую-то чёрную непонятную магию рассказываешь... Кто ею пользуется? Миллион мух?!
Ответить | Правка | Наверх | Cообщить модератору

27. "Выпуск пакетного менеджера NPM 7.1. Очередные вредоносные па..."  +/
Сообщение от Аноним (37), 05-Дек-20, 14:45 
У мягкостулых Стуло-Actions используют node.js.
Ответить | Правка | Наверх | Cообщить модератору

42. "Выпуск пакетного менеджера NPM 7.1. Очередные вредоносные па..."  +/
Сообщение от Аноним (47), 05-Дек-20, 20:21 
Кем ей? Все кто пишет фронтэнд пользуются npm потом что вариантов нет.
Я тоже и пользуюсь. И left-pad пользуюсь так как он в зависимостях у старого react и babel, а чтобы обновить придется треть когда фронтэнд переписать.
Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

44. "Выпуск пакетного менеджера NPM 7.1. Очередные вредоносные па..."  +/
Сообщение от Аноним (47), 05-Дек-20, 20:34 
собственно к пустому react проекту тоже устанавлияется однострочник isarray
yarn why isarray
=> Found "isarray@1.0.0"
info Reasons this module exists
   - "readable-stream" depends on it
   - Hoisted from "readable-stream#isarray"
   - Hoisted from "react-scripts#eslint-plugin-import#doctrine#isarray"
   - Hoisted from "react-scripts#webpack#node-libs-browser#buffer#isarray"
   - Hoisted from "braces#snapdragon#base#cache-base#unset-value#has-value#isobject#isarray"
Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру