Je ne suis pas sûr que devoir aller vérifier quelle version de telle librairie disponible sur github et mise à la main dans le projet doit beaucoup plus efficace en terme de sécurité...
tu en parleras à ceux qui ont pété leur CI/CD avec is-even() :-)
disposer localement de l'intégralité de ses dépendances garantit 2-3 choses et est une bonne pratique :
continuité de la CI/CD même si les sources deviennent indisponibles (la base mais tout le monde n'a pas l'air de s'en rendre compte o_O)
capacité à savoir quelle version exacte est utilisée
possibilité de patcher à la volée avant de recompiler (genre boucher une faille faisant l'objet d'une CVE... à défaut de trouver des 0day)
recensement effectif des versions utilisables de ce qui est utilisé (bon ça rajoute du boulot pour les actualiser, mais ça s'automatise au besoin)
j'en passe et des meilleurs...
normalement, il ne devrait pas y avoir besoin d'en remettre une tartine :/
[^] # Re: Qui aurait pu deviner...
Posté par BAud (site web personnel) . En réponse au lien Hundreds of code libraries posted to NPM try to install malware on dev machines . Évalué à 4.
tu en parleras à ceux qui ont pété leur CI/CD avec is-even() :-)
disposer localement de l'intégralité de ses dépendances garantit 2-3 choses et est une bonne pratique :
normalement, il ne devrait pas y avoir besoin d'en remettre une tartine :/