恶意npm包在你的不和令牌之后-披露了17个新包

JFrog安全研究团队使用我们的自动化工具持续监控流行的开源软件(OSS)存储库,并向存储库维护者和更广泛的社区报告发现的任何漏洞或恶意软件包。最近,我们在PyPI存储库中披露了11个恶意软件包,这一发现表明攻击的方法变得越来越复杂。…

8 .进入npm Registry

如何设置一个私有的、远程的和虚拟的npm注册表

管理和组织Node依赖关系的最简单方法是使用npm存储库。您需要可靠、安全、一致和高效地访问您的依赖项,这些依赖项在您的团队中共享,并且位于中心位置。包括一个设置多个注册表的地方,这些注册表可以透明地与npm客户端一起工作。随着JFrog的自由…

如何不去关心未发行内容

你们都听说过#npmgate,也就是#unpublishgate。Azer从官方的npm注册表中删除了left-pad,一切都乱套了。今天,世界上大多数的npm构建都失败了,因为一个很小的(17行js代码!),但非常受欢迎的库被从中央存储库中删除了(这给了我们一个教训……)

存储库配置中的4个最佳实践

1.如果你正在使用多种技术(如Nuget、Maven、NPM、PyPi等),为每种技术定义一个唯一的存储库。通过这样做,您可以确保所有构建请求都被定向到正确的位置,而不是转到甚至可能没有必要包的存储库。2.…

npm私有注册表

Node大受欢迎的主要原因是它蓬勃发展的生态系统。同样,众所周知,这个生态系统增长的主要原因是npm, Node的包管理器。npmjs.org的使用率突飞猛进,统计数据显示,每天有超过400万个软件包被下载,超过68,000个软件包可供公众使用,而且这个数字还在不断上升。事实上,……