【发布时间】:2020-01-21 17:57:03
【问题描述】:
根据this post,恶意 npm 模块是真实存在的。似乎唯一真正的方法是“了解您正在安装的内容”。
当我npm install和require()一个模块时,
- 它可以访问我的整个文件系统吗?
- 我可以限制文件系统对特定目录的访问吗?使用
package.json设置,或者使用操作系统的本机用户/组文件权限系统? - 它可以执行任何命令吗?下载什么、执行什么、上传什么?
- 我可以限制这个吗?
【问题讨论】:
标签: node.js security npm permissions