• [^] # Re: npm

    Posté par . En réponse au journal Au voleur.sh. Évalué à 7.

    Est-ce que les projets [...] packages.debian.org [...] font de l'analyse systématique de tout code qui va dans leurs dépôt pour vérifier que ce genre de backdoor n'apparaisse pas ?

    Analyse systématique? Non, pas à ma connaissance.
    Mais pour publier un paquet sur Debian, il faut passer quand même pas mal de barrières, si le paquet est malveillant il vaudrait mieux que ça soit bien dissimulé pour ne pas être repéré pendant assez longtemps pour finir stable.
    Ce serait beaucoup plus simple de mettre un faux site officiel pour faire ajouter aux utilisateur un dépôt dans leurs sources.list, amha.