Skip to content

淘宝 npm, 你到底动了我的包没有 #41

Description

@geeeger

近期同事问了个奇怪的问题,为啥他这个项目 npm install失败。
看了亿下报错信息,npm去奇怪的源站下载包去了。

于是我当即就下了结论:

  • 你这个可能是被投毒了
  • 你从项目往上找,看看npmrc有没有什么奇怪的改动

同事反馈,没有奇怪的改动

于是我当即就下了结论:

  • 那就是这个仓库的作者被投毒了
  • 基于这是个卖课用的仓库,我严重怀疑作者不怀好意

我去把项目拉下来看了亿下,又问了相关安全从业者有没有什么工作经验。
“没有”
{X) MQ)V%QG7VASTJ5I OGP
9U0FJZUBXW2_${UY UIEE4U

但是我突然发现package-lock 中包的resolved指向了奇怪的地址。

9A%KQ}W(KYYZL (A7E)AY

88043612146b2614a8301ff813be147

通过淘宝源安装自己的包,发现被分流到了其他cdn上。

得出结论:几个月前淘宝npm可能出现了安全问题。

写了一个工具,去npm官方网站上拉取接口,对比本地包pacakge.json里的shasum是否一致,发现均一致,没有被投中,就放弃了后续的探索。

image

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    documentationImprovements or additions to documentation

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions