首页 > 业界 > 关键词  > 包管理器最新资讯  > 正文

数千开发者的npm账户在使用域名已过期的电子邮件地址

2022-02-15 19:37 · 稿源: cnbeta

去年,微软和北卡罗莱纳州立大学的研究人员,分析了上传到 npm 上的 1630101 个库的元数据。结果发现,数以千计的 JavaScript 开发者账户,正在使用域名已过期的电子邮件地址,意味着他们的项目很容易被劫持。在 2818 名项目维护者使用的电子邮件地址中,某些已过期的域名已挂在 GoDaddy 等网站上待售。

NPM 是“节点包管理器”(Node Package Manager)的缩写

研究人员指出,别有用心的攻击者可购买这些域名,在其电子邮件服务器上重新注册维护者的地址,然后重置维护者的账户密码、以接管受害者的 npm 包。

这类攻击得逞的隐患很大,因为 npm 门户不会对账户所有者强制执行 2FA 双因素身份验证。意味着一旦被攻击者重置密码,他们就可肆意篡改相关软件包。

共计 2818 个维护者账户在管理 8494 个包,其中平均有 2.43 个直接依赖项,表明特定攻击可波及数以万计的其它下游项目。

所有者可能会觉察到其账户被劫持,但考虑到许多 npm 库和账户要么长期被冷落(高达 58.7% 未得到维护)、要么就是已被遗弃(44.3%),情况并不容乐观。

研究团队将它们的发现通报给了 npm 安全团队,但并未说明对方给出了怎样的回应。

截止 The Record 发稿时,发给 npm 上属的 GitHub 的电子邮件,暂未看到退件回执。

庆幸的是,在研究结果于 2021 年 12 月发布的前几天,npm 已宣布一项新计划,声称要逐渐让开发者账户强制执行双因素身份验证。

该过程将分多个阶段进行,且本月初注册的前百名维护者账户都已落实 2FA 方案。欲知详情,还请翻阅《npm 供应链中的薄弱环节》一文。

以下是研究团队的一些其它发现:

● 33249 个软件包(2.2%)使用了安装脚本,或被滥用于执行恶意命令、且违反 npm 的最佳安全实践。

● 排名前 1% 的软件包(14941 个),平均有 32.4 名维护者 —— 这为针对不活跃 / 疏于照顾的开发者账户进行的攻击敞开了大门。

● 389 个软件包,平均有 40 名贡献者 —— 这为意外植入的安全漏洞、或让项目充斥潜在恶意代码而留下了隐患。

● 前 1% 维护者,平均管理着 180.3 个软件包;而直接依赖的包数量,平均为 4010 个 —— 意味着某些开发者可能可能过劳,或没有太多精力来彻底维护或审查软件包的变更。

举报

  • 相关推荐
  • 锐捷网络与亚信安全战略携手,共筑“一站式安全”云桌面新生态

    锐捷网络与亚信安全近日签署战略合作协议,共同推出“一站式安全”云桌面解决方案。双方将整合各自在云桌面和安全技术领域的优势,为企业用户提供更可靠的数字化办公环境。该合作聚焦终端安全、云安全等关键领域,通过产品深度适配实现无代理杀毒等创新功能,助力企业降低运营成本,提升安全防护能力。未来双方将持续深化合作,共同拓展云桌面安全市场新边界。

  • 从房屋管理到全龄守护,北京山谷用服务编织温暖生活网络

    北京山谷社区通过“制度与温情”双轨并行,构建出可信赖、可参与、可成长的生活共同体。推行“53024”服务机制,5分钟响应诉求、30分钟处理小修、24小时反馈复杂问题。服务覆盖房屋维护、健康关怀、社区共建等维度,从儿童乐园到康养中心,为全龄居民提供个性化服务。居民可参与社区功能空间设计,成为共建者。服务边界不断拓展,从传统供给转向“共同创造、共同维护、共同受益”的伙伴模式,用无数细微举动汇聚成包容温暖的家。

  • 基于华为云Token服务的稿定AI上线,一站式解决设计难题

    在视觉时代,AI正重塑设计交付方式。9月19日,华为全联接大会期间,中国商业设计品牌“稿定设计”推出基于华为云Token服务的AI设计平台“稿定AI”,实现从创意激发到成品交付的一站式服务。该平台具备灵感采集、创意激发、视觉精修等能力,通过分层内容生成和无限画布功能,让设计更高效可控。依托华为云算力支持,稿定AI大幅提升多模态大模型生成速度,文生图提速2倍,文生视频/图生视频提速3.5倍。目前平台已服务超1亿用户,赋能中小企业零门槛搞定营销设计。

  • 睿思芯科携手麒麟软件破局,打通RISC-V处理器服务器商用“最后一公里”

    中国RISC-V领军企业睿思芯科与国产操作系统厂商麒麟软件签署战略合作协议,双方将基于睿思芯科自主研发的灵羽处理器与麒麟银河操作系统,共同打造全国产化高性能服务器解决方案,推动RISC-V架构在服务器领域实现关键突破。此次合作标志着国产软硬件生态协同迈出重要一步,将加速RISC-V在能源、交通等关键行业的规模化应用,助力构建自主可控的算力底座。

  • B站想用「视频播客」吸引更多优质创作者

    近两个月,「视频播客」作为一种新的内容形态火了起来。不止一个平台入局,不止一个创作者参与。鲁豫与易立竞的对谈,罗永浩与李想、何小鹏的对谈,不仅在B站获得百万播放,切片内容还在全网传播。最近,甚至有人建议罗永浩邀请贾国龙录一期《罗永浩的十字路口》。 但「视频播客」与音频播客的区别是什么、与其他视频内容有何不同、市场空间和商业化前景如何�

  • 李想入驻B站:自称每天手机电脑一半时间都在看B站

    理想汽车CEO李想正式入驻B站,并发布了首支视频,回应了看过B站哪些UP主为自己打开了新知识大门、买过哪些车、开口跪的歌是什么等问题。 李想在视频中表示,自己每天用手机和电脑加在一起,有一半的时间都是在看B站。 李想还称路哥会写歌”、食频道”这两位UP主打开了自己新知识世界的大门。其中,饼叔开着我们的理

  • 如何选择国内电商 ERP 系统?快麦 ERP 提供一站式解决方案

    快麦ERP为国内电商商家提供一站式解决方案,覆盖店铺管理、订单处理、库存控制和进销存核算等核心环节。系统针对不同品类定制管理方案,订单处理高效稳定,财务数据清晰透明。选择快麦ERP如同配备专业军师,助商家在激烈竞争中稳操胜券。

  • 腾讯云国际化产品升级:星星海服务器、TDSQL 与 TCE 助力企业无缝出海

    腾讯云在2025全球数字生态大会上宣布多项核心产品升级:星星海服务器全球部署超2亿核,TDSQL新一代架构支持百万并发,专有云TCE实现RTO 2分钟级。数据库TDSQL Boundless结合AI优化器,复杂查询时延降低80%以上。EdgeOne Pages低门槛开发工具助力中小企业快速出海,上线3个月服务超10万用户。腾讯云还加快国际化布局,计划在日本大阪和沙特新建可用区,目前全球已设9个技术支持中心,获400多项专业认证,持续为全球客户提供高质量云服务。

  • 窝趣广州南浦地铁站轻社区:解锁都市白领的品质租住新体验

    窝趣广州南浦地铁站轻社区7月亮相,由百瑞纪集团打造。项目以“好产品、好服务、好朋友”为核心,提供单间与一房一厅两种户型,满足都市白领、教育从业者等群体需求。社区紧邻地铁2号线南浦站,步行仅3分钟,15分钟车程可达广州南站。周边配套成熟,四大商场环绕,医疗、休闲资源丰富。通过“暖窝-趣堂-趣社区”产品体系,打造高品质租住体验,目前出租率稳定在92%,续租率达80%,重新定义广州南部住房租赁标准。

  • 卡萨帝冰箱AI保鲜IFA唯一获奖,站在世界最前沿

    卡萨帝冰箱在IFA2025展会上连获三项创新大奖,凭借AI氮氧智控保鲜科技等创新技术引领行业高端化转型。其AI技术能智能识别食材并定制保鲜方案,实现果蔬7天营养留存率超99%。该品牌在欧洲市场口碑持续提升,同时国内高端市场份额超50%,稳居行业第一。卡萨帝正通过AI科技深化战略布局,推动冰箱行业向智能化、高端化发展。

今日大家都在搜的词: