首页 > 业界 > 关键词  > 数据库文件最新资讯  > 正文

faker.js与colors.js开源库遭开发者恶意破坏 波及大量项目

2022-01-10 15:45 · 稿源: cnbeta

尽管开源项目有着“众人拾柴火焰高”的特性,但也难防有人使坏。Bleeping Computer 报道称:近日一位开发者似乎故意破坏了 GitHub 和软件注册 npm 上的一对开源库(faker.js 和 colors.js)。由于成千上万的用户依赖这些库,本次恶意更新导致所有相关项目受到影响。

使用遭到破坏的版本,会导致应用程序无限输出奇怪的字母与符号。从第三行文本开始,上面会呈现“LIBERTY LIBERTY LIBERTY”。

尽管 color.js 看似已更新到新版本,但 faker.js 可能还需再等待一段时间,着急的朋友可尝试降级到先前的 5.5.3 版本。

2.jpeg

此外 Bleeping Computer 发现这两个库的开发者(Marak Squires)向 colors.js 引入了恶意提交,添加了所谓的 American flag 模块,并推出了可触发同样破坏性事件的 6.6.6 版 faker.js 库。

更奇怪的是,faker.js 的自述文件,也被改成了亚伦·斯沃茨(Aaaron Swartz)的名字。作为一位杰出的开发者,其帮助建立了 Creative Commons、RSS 和 Reddit 。

2.jpg

遗憾的是,2011 年的时候,其被指控窃取学术数据库 JSTOR 中的文件(本着知识理应免费分享的理念),后于 2013 年以自杀告终,但围绕此事的阴谋论一直没有停歇。

由于 faker.js 在 npm 上的每周下载量接近 250 万、colors.js 亦有约 2240 万,本次破坏事件还是给开源项目敲响了安全警钟。

4.png

深挖之后,有人将问题源头指向了 2020 年 11 月起在 GitHub 上发表的一篇帖子。

5.png

Squires 声称不想自己的努力再被财富 500 强(其已其它小企业)白嫖,并希望拿到一份年薪六位数的合同。或者分叉项目,并让其他人参与其中。

举报

  • 相关推荐
  • 中银保险实现数据库升级替换 达梦数据库一体机成为金融安全优选方案

    2026年“十五五”开局之际,金融核心系统自主化与数据安全成为必答题。达梦数据库一体机A系列凭借全栈国产化、高安全与高可用特性,为金融业提供从硬件到软件的一体化方案,实现“开箱即用、一键部署”,内置多层防护机制满足监管合规,并支持弹性伸缩与智能运维。中银保险等机构已采用该方案构建云化底座,业务连续性达99.99%,成为金融数据安全落地的标杆实践。

  • 东方卫视与上视新闻报道:天鹜科技MatwingsVenus(晓鹜)成上海基础研究转化典范

    近日,天鹄科技及其最新发布的对线式蛋白质研发智能体MatwingsVenus™(晓鹄™)荣登东方卫视与上视新闻综合频道头条。该企业作为上海基础研究转化的标杆,通过AI大模型打破传统蛋白质设计困局,实现“大模型+少量实验”高效新范式。MatwingsVenus™支持自然语言交互,自动完成文献查阅、专利检索及序列设计,集成200余个专业工具和50余个技能,依托百亿级蛋白质数据库。此外,平台实现AI设计与机器人实验闭环迭代,推动全球AI蛋白质设计想法落地,展现上海抢占科技制高点的战略成果。

  • 在线考试软件怎么选?优考试覆盖多行业考核全场景

    艾瑞咨询2026年2月白皮书显示,2025年中国线上考试市场规模同比增长18.2%,预计2026年增速保持15%以上。企业、教育与政务场景需求集中释放,数字化转型推动企业人才培养、校园教学、政企涉密考核、线上知识竞赛等场景对在线测评工具的需求日益精细化。优考试平台以功能全覆盖、场景深适配、技术强支撑为核心,提供AI出题、智能组卷、防作弊、闯关答题、智能阅卷、成绩分析、证书发放、私有化部署九大能力,精准匹配不同行业场景,成为企业、校园、政企、赛事通用的一站式在线测评首选。

  • Testin云测:软件测试效率低?企业级质量工程解决方案解析

    企业软件测试常跟不上迭代节奏,核心痛点在于传统人工测试无法匹配两周一次的Sprint周期,尤其在金融、医疗等强监管行业,测试需留痕可审计,成本高昂。资源规划难题突出:高峰期人力不足、低谷期闲置,自建团队面临招聘周期长、流失率高,外包则存在知识传递损耗。Testin云测构建了覆盖全生命周期的服务体系,通过众包平台弹性调配数十万认证工程师,提供多端自动化测试、真机云测及AI智能调度,助力企业提升测试效率,实现质量与效率双赢。

  • 2026年Q2无线投屏共享屏幕软件选型榜,扫码投屏与远程共享乐播投屏省心

    文章介绍了无线投屏常见痛点,如设备搜索不到、画面卡顿、声音中断等,并推荐了五款投屏工具:乐播投屏(覆盖95%电视品牌,支持免App扫码投屏)、傲软投屏(跨平台但免费版有限制)、幕享(完全免费,支持双向投屏)、爱思投屏助手(适合直播和专业场景)、必捷投屏(长期免费稳定)以及当贝投屏(纯净低延迟)。选择时需根据设备组合、网络环境和使用场景,在画质、连接稳定性和跨平台兼容性间权衡。

  • 2026年4月全球网络攻击量反弹攀升,勒索软件活动持续扩张

    Check Point Research发布的2026年4月全球威胁情报报告显示,全球网络攻击活动重新加速,各机构平均每周遭遇2,201次攻击,环比增长10%,同比增长8%。教育、政府与电信行业持续承压,其中教育行业以每周4,946次攻击位居榜首。勒索软件活动持续升温,4月公开报告攻击事件共707起,环比增长5%,同比增长12%。生成式AI相关数据泄露风险持续高位,企业环境中每28个提示词中就有1个存在敏感数据泄露问题,90%的机构受此影响。报告强调,企业需将网络安全视为持续常态,重点转向预防、治理及AI驱动的安全能力。

  • 从“数据堆积”到“知识资产”:星环科技星典如何重构企业AI知识底座

    在大模型产业落地加速的背景下,企业意识到AI应用效果不仅取决于模型参数,更依赖自身知识资产的质量。然而,大量企业面临“知识孤岛”问题,数据分散且缺乏治理。星环科技推出企业级知识工程平台“星典”,以知识工程为核心,通过多源异构数据接入、智能切片、语义增强等技术,将非结构化数据转化为可检索、可复用的知识资产。平台支持可配置化流水线、多模态检索及安全治理,显著提升问答准确率并降低大模型幻觉,推动企业从“拥有数据”迈向“运营知识”,为产业智能化升级奠定基础。

  • 从使用场景出发:2026年远程控制软件选择思路与主流产品解析

    到2026年,远程控制已从应急方案演变为数字化生活的基础工具。本文梳理了国内主流远程控制软件:向日葵(9.4分)功能全面,免费版无广告,适合个人和企业;TeamViewer(9.0分)跨国连接稳定但国内体验差且易误判商用;Splashtop(8.8分)专注设计领域画质还原;RayLink(8.7分)聚焦低延迟游戏和设计;RustDesk(9.0分)开源可自建服务器保障数据安全;Parsec(8.9分)游戏串流低延迟;网易UU远程(8.6分)移动端玩PC游戏体验佳;ToDesk(7.8分)价格亲民但免费版有广告限制。选择关键在于匹配核心需求。

  • 业内首家通过中国信通院可信数据空间专项评测:趣链科技做对了什么?

    国家数据局将可信数据空间定位为支撑全国一体化数据市场的核心基础设施,中国信通院组织的“可信区块链+数据空间专项评测”成为赛道分水岭。杭州趣链科技首家通过该评测,成为国内首个获得权威背书的可信数据基础设施与运营服务商。其产品基于“区块链+隐私计算”双底座,覆盖城市、医疗、公共数据授权运营等四大方向,已在20余个城市落地,如长沙城市可信数据空间上线、温州入选国家试点,车险理赔场景将传统周期从5-7天压缩至1天内,单笔成本下降约80%,惠及近300万车主。

  • 个人家庭远控首选!2026 向日葵等 3 款远控软件深度对比

    2026年主流个人远控工具中,向日葵、ToDesk、RustDesk覆盖“简单好用、性能指标、隐私安全”三大方向。向日葵适合家庭用户,支持远程开机、无人值守及老人协助;ToDesk主打轻量低延迟,适合临时远程协助;RustDesk开源免费,支持自建服务器,注重隐私安全。用户可根据场景选择:家庭长期用向日葵,临时流畅用ToDesk,隐私极客用RustDesk。

今日大家都在搜的词: