Size: a a a

2018 February 23

JD

John Doe in WebSec
Вообще, мне непонятны правовые отношения npm c нодой. У ноды понятно, она под крылом линукса, некоммерческая организация, товарные знаки юзаются с разрешения joyent. А npm это коммерческий проект, пусть и самого активного участника ноды тех лет. На каком основании она вообще рулит всей экосистемой и поставляется по дефолту.
источник

ТК

Таймураз Кайтмазов in WebSec
John Doe
yarn сейчас это зеркало npm. Если в npm какой-нить пакет свиснут, дескридитируют аккаунт, yarn это всё подтянет. Меня больше этот момент беспокоит.
Эм
Yarn- только менеджер
источник

JD

John Doe in WebSec
> Yarn- только менеджер
да, и у него свой реестр. так что это шило на мыло всё равно.
источник

ТК

Таймураз Кайтмазов in WebSec
John Doe
> Yarn- только менеджер
да, и у него свой реестр. так что это шило на мыло всё равно.
У него нет своего реестра
С чего взял?
источник

JD

John Doe in WebSec
> С чего взял?
загляни в yarn.lock и увидишь ссылки на ttps://registry.yarnpkg.com/
источник

ТК

Таймураз Кайтмазов in WebSec
John Doe
> С чего взял?
загляни в yarn.lock и увидишь ссылки на ttps://registry.yarnpkg.com/
Это прокси и только
источник

JD

John Doe in WebSec
год назад у меня падала установка avajs из-за того, что один из пакетов не встал. в yarn его действительно не оказалось, а в npm установился сразу. Скорее это кэширующий прокси / реп
источник

ТК

Таймураз Кайтмазов in WebSec
John Doe
год назад у меня падала установка avajs из-за того, что один из пакетов не встал. в yarn его действительно не оказалось, а в npm установился сразу. Скорее это кэширующий прокси / реп
https://github.com/yarnpkg/yarn/issues/889
Я даже поискал
Но учту сказанное)
источник

VS

Vladimir Starkov in WebSec
John Doe
год назад у меня падала установка avajs из-за того, что один из пакетов не встал. в yarn его действительно не оказалось, а в npm установился сразу. Скорее это кэширующий прокси / реп
да
источник
2018 February 26

ҪҸ

Ҫѐҏӗѫӑ Ҹҋ 🤖 in WebSec
источник
2018 February 27

MB

Mike Busyrev in WebSec
источник
2018 March 02

S

Safort in WebSec
источник
2018 March 10

НС

Никита Сковорода in WebSec
источник
2018 March 21

АГ

Андрей Гуртовой in WebSec
https://github.com/fual/nagibabel.js Будьте осторожны с установкой пакета нагибабель
источник

🦉⁣

🦉 ⁣ in WebSec
Круть
источник

JD

John Doe in WebSec
на кого это расчитано? На тех, кто ставит из npm всё без разбору? Такие есть?
источник

A

Aleserche in WebSec
А как проверять? Если оно в зависимости-завимости-зависимости
источник

DZ

Dmitry Zakharov in WebSec
Врядли есть
источник

DZ

Dmitry Zakharov in WebSec
А чел сам сделал?
источник

DZ

Dmitry Zakharov in WebSec
Или его взломали?
источник