TGTGInsightтелеграм анализLIVE / telegram public index
← Такты, стеки, два колеса

TGINSIGHT SIMILAR POSTS

Намери подобно съдържание

Изходен канал @clockstackwheels · Post #852 · 10.08

Автор OpenSource библиотеки тайно ворует данные разработчиков, чтобы проверять, донатят они ему, или нет. Вообще, скандалы с опенсорс-библиотеками бывают не так уж и редко. Разработчики делают что-то бесплатно, этот труд оказывается нужен тысячам людей, включая большие корпорации, а дальше возможны варианты. За последние пару лет ожидаемо было много политических заявлений и даже вредоносного кода по признаку страны, из которой запускается софт. Просто, стартуя с какой-то версии, какая-нибудь библиотека начинает делать что-то постороннее, помимо своей основной функциональности. К чести комьюнити, такие вещи всегда очень жестко критикуют, даже если идеологические взгляды разработчика выглядят общепринятыми в той среде, где это комьюнити развивается. Вот на днях новый такой скандал. Впервые в моей жизни в такую ситуацию попала библиотека, которую используем на работе — а именно Moq для .NET. Автор написал код, который спаунит новый системный процесс и командой git config --global user.email читает почту разработчика, а затем с помощью почти зашифрованной закрытой DLL-библиотеки, помещённой в поставку Moq, отправляет данные в сервис GitHub SponsorLink, чтобы проверить, платит ли разработчик донаты. Конечно же, система безопасности на проде не даст никуда сходить этому коду и ничего плохого сделать. Но, помимо прода, рабочие проекты запускаются еще и на компьютерах разработчиков локально. Вот тут заложена настоящая опасность. Где запрос почты, там может быть следующим шагом что угодно другое — скачивание ваших интимных фото и передача вовне, чтение файла с паролями из папки браузера, поиск номера кредитки... Разумеется, всё во имя самых благих целей. В общем, комьюнити порассуждало о том, что это критический подрыв доверия, хотя автор оправдывался как мог (как moq, хе-хе). Народ просто закидал его камнями, начал массово исключать Moq из своих зависимостей, ставить дизлайки, отправлять репорты. Вроде как это вынудило мейнтейнера откатить изменения. Но на всякий случай Moq лучше не обновлять больше никогда и постепенно заменить на аналоги. Доверие — важнейший ресурс в опенсорсе. #dev

Hashtags

Резултати

Намерени 24 подобни публикации

Търсене: #one3d

当前筛选 #one3d清除筛选

💫⬛️#One3D#Dark#IconPack It's on SALE 🎉 📲 Codes 6DXX5A6HGKHYKBMHC3KFMU2 EZ5N2MZULM1HAB5KTJK0KTD H7XWNTBNS8SE27VWFXAEVVC 0N24NNAY68Y2JWPL8Q34YDC ZUGDH87FLG2GC4NE96WG1HB 6KRV8PPR999Q1U9BKK9JVRU 0CW8ASG24YDGPF3GGGHKWHM DWZ2MBA9377ZWN626AEV0FW WXBS462PWEGEKVLXT5XW8MY ES6PWXK5EX2Q6YSRR9MQC2K 🖥Download Here ⭐️Rate & Review to support me!

💫⬛️#One3D#Dark#IconPack Brand New Release 🎉 📲 Codes PYYJ0G3K1VXQ1KHFKQU9RDT KJX54B3FBTJ6TL53GHRZKFU MZ3P01N6W6GZGZX85SY3Y47 NV2K4JX1L87JLZT57Y4FEG8 1PK21TGPZJYYCWUYF3998U3 9ZGWJK9VCLHCW8A7ZX55KAG L2M4K1FAF06KYSPUZZM92ZV 9AFVNJ74VQG4VUV2AKMZ5F6 LE07CUHSA16KPEQ9CNFP0C0 MYNY3ASFCSR6RHM1XLXGJJZ 🖥Download Here ⭐️Rate & Review to support me!

💫🎨#One3D#Color#IconPack Limited Time SALE 🎉 📲 Codes GVUCZV819C9RU2A4QFCE7RR T63YW5DG0JWRFBAS5UAPFTL EJK3NTY2YQXJ4NT62MYH5RH RKHRGATML4YGP21L1XQM69B JSGJZ4NHM3311040RCU2XJQ 22CURLTGLLABGR18EDX9V3C 88V1Y362K0L6VWMHV4BH29Y W06JZRZWR8X15C8GBTG80ZF G9GUF0URH3TCNCA7GLKRK9E A7YCF0EHKC39SB8T972UDRK 🖥Download Here ⭐️Rate & Review to support me!

12
ПредишнаСтр. 1 от 2Следваща