【发布时间】:2021-11-10 10:06:46
【问题描述】:
我不知道这个安全漏洞是否可能存在,或者我只是在吃了一顿辛辣的晚餐后变得偏执。
在一个典型的 Angular 应用程序中,有任意数量的未知 npm 包以传递方式被拉入。我想知道是否有一些狡猾的 npm 包可以在我不知情的情况下将我的应用程序数据传送到某个服务器。
绕过 HTTP_INTERCEPTORS 是微不足道的,因此它们作为安全卫士没有多大帮助。
是在运行浏览器/应用程序的 PC 上使用 Windows 防火墙规则的唯一硬性解决方案吗?
【问题讨论】:
-
是的,作为开发人员,您相信第三方软件包不会是恶意的。您可以简单地信任该工具背后的开发人员(例如 Angular 背后的 Google 团队),或者您必须自己验证源代码以及他们拥有的所有依赖项。当社区发现一个 npm 包是恶意的,它会被报告,并且作为开发者的你在运行 npm 命令时会注意到它(即使依赖关系在层次结构中很深)。
-
对于网站用户来说,只要他们提供敏感数据,他们就会信任网站开发者。他们可以使用防火墙,但这并不能帮助他们保护自己的数据。
-
@ShamPooSham 我的问题是关于传递加载包的方式。当然我们可以信任 Angular、bootstrap 等。