npm 用淘宝源替换官方源,会不会有资安问题啊?

2023-05-27 15:00:01 +08:00
 lhx888

因为你懂得的原因,官方源速度太慢,扶墙流量又要花钱,能省就省吧:-)

换成淘宝源倒是很快,就是怕源里出来的东西“夹带私货“。有没有这个可能啊?

6799 次点击
所在节点    程序员
70 条回复
woshipanghu
2023-05-28 16:09:32 +08:00
@Mooon 百度免费 你可真是大聪明
a632079
2023-05-28 17:12:14 +08:00
我记得现在的 pnpm ,yarn 都是校验 sha256 的。npm 默认的行为不知道是不是 sha256 ,但就算不是,也有基于 sha1 ,md5 的包校验。
楼主可以观察下 package-lock.json yarn.lock pnpm-lock.yaml 里面的结构。

当然,包这没有 GPG 签名啥的,所以中央源可以通过一些手段修改包的一些信息,比如说替代一个版本~
对于这种情况,可能只有楼主写一个工具脚本,定期针对你的 lockfile 做校验=,=
wdssmq
2023-05-28 17:15:19 +08:00
只能说概率上,npm 包本身带料的可能性都大于淘宝搬运时加东西 - -
phithon
2023-05-28 17:40:24 +08:00
台湾人用大陆的镜像,是有一定风险的
Mooon
2023-05-28 19:59:23 +08:00
@woshipanghu

来,你来教育一下大家,普通搜索业务,百度什么时候不是免费了

条理清晰地说清楚,我发 1000 块钱红包给你

说不明白,你给大家发 100 块钱红包

这么简单的事情,应该五分钟就说的清楚吧

五分钟赚 1000 块钱,换算一下应该怎么都不会比你平均时新低吧

——————————————————

另外也也欢迎有朋友可以作为第三方的见证人参与进来,我可以先把赌注的 1000 块钱转过去
bianhui
2023-05-29 08:23:06 +08:00
台湾没有镜像源?
siuis
2023-05-29 11:03:00 +08:00
会,淘宝会修改他们镜像里的包的代码。以前用他们 Maven 仓库的时候发现过。
siuis
2023-05-29 11:10:07 +08:00
@dfkjgklfdjg 阿里那群蠢货夹带私活不是一次两次的事情了,之前 Ant-Design 圣诞节彩蛋就被喷过,阿里 Maven 仓库提供的 maven-compiler-plugin 也被修改代码夹带了阿里的广告。
lhx888
2023-05-29 12:32:06 +08:00
@Mooon 不必回应 @woshipanghu ,如果他同意自己的观点,这样的奇人我等只有参观与猎奇的份,思维不在一个维度上不需要反驳。如果他不认同自己的观点,仍然维护它,就是有目的的。他的方法就是抛出谬论附带人身攻击,把讨论环境搅和的乌烟瘴气。非蠢即坏,何必搭理。再一个我想起一句话:“看头像,知成份”
Mooon
2023-05-29 16:03:10 +08:00
@lhx888 谢谢朋友开导

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/943410

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX