• [^] # Re: Ha ouais, quand même...

    Posté par . En réponse au journal Une backdoor vient d’être trouvée dans un paquet npm connu. Évalué à 10.

    donc intéressant même pour les non intéressés par nodejs

    Oui et non.
    Disons que la plupart des autres communautés ont largement résolu ce problème avant de passer à l’echelle comme node/npm l’a fait:

    • langage suffisamment expressif avec une librairie standard suffisamment fournie qui permet d’éviter le grand n’importe quoi des femto libraries du javascript (une ligne == un framework), avec des blagues du genre "isOdd", parce que croit le ou non, c’est pas évident de savoir si un chiffre est impair en JavaScript
    • une communauté plus mûre qui se stabilise sur une poignée de framework applicatifs, plutôt que la foire a l’empoigne du monde js et son constant va et vient de nouveaux framework et réécriture d’ancien framework en mode "ce coup ci, c’est sur, on évite tous les bugs par design"
    • des utilisateurs qui réfléchissent plus de 30 secondes avant d’ajouter une nouvelle dépendance (ou plutôt, plusieurs douzaines de dépendances, cf probleme femto libraries) et balancer en production, le tout sans bien évidemment vérifier qui est derrière ce qu’ils utilisent,
    • outillage (et équipes en charge de l’infra) un peu plus mûr (signatures de paquets etc). Ça, ça évite notamment ce qu’il s’est passé ici, à savoir refourguer un projet connu et utilisé à un illustre inconnu sous prétexte de "j’ai pas le temps de maintenir ça"

    En gros, même si le problème pourrait techniquement exister ailleurs, la culture du n’importe quoi qui prévaut dans le monde javascript couplée à un langage pourri sans stdlib et une communauté incapable d’apprendre des erreurs des autres (ou même simplement de regarder l’existanr) fait que node.js et npm, c’est comme regarder un train dérailler au ralenti. Tout le monde comprend ce qu’il se passe, personne ne peut rien y faire et ceux qui sont dans le train ont pas la moindre idée de ce qu’il se passe.