Portál AbcLinuxu, 1. srpna 2026 14:34



Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Vložit další komentář
Max avatar 2.6. 01:04 Max | skóre: 73 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: npm balíčky @redhat-cloud-services kompromitovány
Odpovědět | Sbalit | Link | Blokovat | Admin
Celý npm je taková sračkověc. Počáteční idea možná dobrá, ale když vidím, jak to devíci používají, tak se mi chce blejt.
Zdar Max
Měl jsem sen ... :(
2.6. 11:09 X
Rozbalit Rozbalit vše Re: npm balíčky @redhat-cloud-services kompromitovány
To je ten pravy "dependancy hell".. ;)
2.6. 12:05 Aleš Kapica | skóre: 52 | blog: kenyho_stesky | Ostrava
Rozbalit Rozbalit vše Re: npm balíčky @redhat-cloud-services kompromitovány

To víš, někdo to rád horké. Mně se ale po něm nestýská. Svoje poslední fatální „dependency hell provided by RPM” jsem zažil, když se Mandrake ještě jmenoval Mandrake. Pak jsem se kvůli apt4rpm do toho zavrtal trochu víc a přešel na APT, konkrétně Ubuntu Hoary, kde jsem na problémy v závislostech občas narážel, ale jen proto, že jsem ho křížil se Sidem, což bylo v roce 2005. Pak šlo Ubuntu přes palubu a od té doby mám – na svých strojích – klid. Bohužel aktualizace Ubuntu končívají peklem furt.

Max avatar 2.6. 12:10 Max | skóre: 73 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: npm balíčky @redhat-cloud-services kompromitovány
To, co MS nedokázal ve WinXP, dokázali vývojáři s npm :D
BTW, máme jeden poněkud nový (start asi před 8 lety) in-build IS pro jednu dceru a vývojáři si na sebe udělali takový dependency hell, že ten IS se nepohne už nikam. A jak, že to dokázali? Nu, zvolili si .Net Framework 4.5, IIS, entity framework, k tomu přibalili knihovny na frontend pro WebGUI, nějaké knihovny pro grid a další věci a současný stav je, že: security bugy jsou opraveny v novější verzi knihovny, která ale už podporuje jen .net core. Zároveň grid nepodporuje .net core, další knihovna se už nevyvíjí apod. Ve finále to tedy znamená dedikovat dva devíky na rok na přepis do .net core a výměnu nějakých knihoven za jiné.
Dokonalý self dependency lock :DDD
Zdar Max
Měl jsem sen ... :(
2.6. 14:42 Q
Rozbalit Rozbalit vše Re: npm balíčky @redhat-cloud-services kompromitovány
Node (+NPM) je takový maglajz, že ho autor zavrhl a udělal si Deno v Rustu. Je tam propracovaný systém oprávnění, takže např. napadený balíček nemůže získat další oprávnění nad rámec těch, která měl (to stačit samozřejmě nemusí). Aby Deno někdo používal, tak v něm ovšem de-facto reimplementovali Node pro kompatibilitu.

Node je teda takový kretén, že "npm audit fix" klidně navrhne kvůli dvěma medium zranitelnostem, aby se použila knihovna o 10 verzí starší s 99 zranitelnostmi. A občas se zacyklí. V tom je sympatický třeba React.js, který se postupně zbavil závislostí (i dříve míval jen cca 3 a 20 tranzitivně).

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.