• [^] # Re: Qui aurait pu deviner...

    Posté par (site web personnel) . En réponse au lien Hundreds of code libraries posted to NPM try to install malware on dev machines . Évalué à 4.

    Je ne suis pas sûr que devoir aller vérifier quelle version de telle librairie disponible sur github et mise à la main dans le projet doit beaucoup plus efficace en terme de sécurité...

    tu en parleras à ceux qui ont pété leur CI/CD avec is-even() :-)

    disposer localement de l'intégralité de ses dépendances garantit 2-3 choses et est une bonne pratique :

    • continuité de la CI/CD même si les sources deviennent indisponibles (la base mais tout le monde n'a pas l'air de s'en rendre compte o_O)
    • capacité à savoir quelle version exacte est utilisée
    • possibilité de patcher à la volée avant de recompiler (genre boucher une faille faisant l'objet d'une CVE... à défaut de trouver des 0day)
    • recensement effectif des versions utilisables de ce qui est utilisé (bon ça rajoute du boulot pour les actualiser, mais ça s'automatise au besoin)
    • j'en passe et des meilleurs...

    normalement, il ne devrait pas y avoir besoin d'en remettre une tartine :/