你加入的每一個依賴,都是蓄勢待發的供應鏈攻擊
在我的文章「The small web is beautiful」中,我談到減少依賴能讓程式更精簡。但這也能讓程式更安全。
如同我們最近所見,第三方函式庫確實會遭到入侵。我們已經在XZ 後門事件中大規模見識過這一點,最近則有Trivy 事件,以及LiteLLM 遭入侵的案例(而這其實是由 Trivy 所引起的)。
有趣的是,Trivy 甚至不是執行時期依賴,而是開發時依賴。但即便是開發時依賴遭到入侵,仍然可能竊取憑證並接管專案。
細心的讀者可能會注意到,我的標題並不完全精確。造成問題的不是你加入的每一個依賴,而是你更新的每一個依賴。當你最初評估某個依賴(並將其雜湊值加入 lockfile)時,你大概已經做了應有的審查。但你的專案使用了 Dependabot,因此依賴會在幾乎未經審查的情況下自動更新。
你或許應該關掉 Dependabot。以我的經驗來說,自動更新帶來的問題,往往比維持舊版本直到有需要再更新還要多。
所以,在為專案加入新的依賴之前,請務必三思。正如Go 諺語所說:「少許的複製,勝過少許的依賴。」
隨機一篇部落格
留言
登入後參與討論