yiqin_fu
22-03-19 07:45

学到一个新概念,软件供应链攻击。

npm-ipc 是前端开发一个知名的开源包,周下载百万级别,也是 Vue.js 调用的包。npm-ipc 的一个维护者前几天把自己写的 peacenotwar 包加成了 npm-ipc 的 dependency,npm-ipc 10.1.1 和 10.1.2 版本会自动判定用户的 IP 地址,如果地址在维护者列出的国家列表里,用户系统里的文件会全部被删除,替换成一个爱心表情❤️。现在这两个版本已经被 deprecated,但 9 和 11 开头的版本仍可能会自动在用户桌面写一个 WITH-LOVE-FROM-AMERICA.txt 的文件。

很多问题可以想:肉身在物理世界的人会怎样在数字世界组织、建立秩序?代码什么时候真的有强制力(或者近似强制力)?谁在什么情况下希望代码真的有强制力?会出现那种不依赖物理距离接近、成员身份认同超越他们对各自肉身社群认同的数字社群吗?

安全公司的总结:snyk.io/blog/peacenotwar-malicious-npm-node-ipc-package-vulnerability/
受影响的上游包:github.com/vuejs/vue-cli/issues/7054
中文用户的体验:www.v2ex.com/t/840562