首页 > 业界 > 关键词  > 包管理器最新资讯  > 正文

数千开发者的npm账户在使用域名已过期的电子邮件地址

2022-02-15 19:37 · 稿源: cnbeta

去年,微软和北卡罗莱纳州立大学的研究人员,分析了上传到 npm 上的 1630101 个库的元数据。结果发现,数以千计的 JavaScript 开发者账户,正在使用域名已过期的电子邮件地址,意味着他们的项目很容易被劫持。在 2818 名项目维护者使用的电子邮件地址中,某些已过期的域名已挂在 GoDaddy 等网站上待售。

NPM 是“节点包管理器”(Node Package Manager)的缩写

研究人员指出,别有用心的攻击者可购买这些域名,在其电子邮件服务器上重新注册维护者的地址,然后重置维护者的账户密码、以接管受害者的 npm 包。

这类攻击得逞的隐患很大,因为 npm 门户不会对账户所有者强制执行 2FA 双因素身份验证。意味着一旦被攻击者重置密码,他们就可肆意篡改相关软件包。

共计 2818 个维护者账户在管理 8494 个包,其中平均有 2.43 个直接依赖项,表明特定攻击可波及数以万计的其它下游项目。

所有者可能会觉察到其账户被劫持,但考虑到许多 npm 库和账户要么长期被冷落(高达 58.7% 未得到维护)、要么就是已被遗弃(44.3%),情况并不容乐观。

研究团队将它们的发现通报给了 npm 安全团队,但并未说明对方给出了怎样的回应。

截止 The Record 发稿时,发给 npm 上属的 GitHub 的电子邮件,暂未看到退件回执。

庆幸的是,在研究结果于 2021 年 12 月发布的前几天,npm 已宣布一项新计划,声称要逐渐让开发者账户强制执行双因素身份验证。

该过程将分多个阶段进行,且本月初注册的前百名维护者账户都已落实 2FA 方案。欲知详情,还请翻阅《npm 供应链中的薄弱环节》一文。

以下是研究团队的一些其它发现:

● 33249 个软件包(2.2%)使用了安装脚本,或被滥用于执行恶意命令、且违反 npm 的最佳安全实践。

● 排名前 1% 的软件包(14941 个),平均有 32.4 名维护者 —— 这为针对不活跃 / 疏于照顾的开发者账户进行的攻击敞开了大门。

● 389 个软件包,平均有 40 名贡献者 —— 这为意外植入的安全漏洞、或让项目充斥潜在恶意代码而留下了隐患。

● 前 1% 维护者,平均管理着 180.3 个软件包;而直接依赖的包数量,平均为 4010 个 —— 意味着某些开发者可能可能过劳,或没有太多精力来彻底维护或审查软件包的变更。

举报

  • 相关推荐
  • 如何检查你的网站是否被大模型引用?AI排名查询工具推荐

    本文探讨AI搜索时代网站流量获取新逻辑:传统SEO因Google搜索"零点击"现象失效,而71%用户通过AI工具研究购买决策。文章指出被大语言模型引用成为新流量入口,并推荐使用AIBase等GEO工具监测网站在豆包、DeepSeek等国内主流AI平台的曝光情况。提出三步操作法和三个优化建议:建立监控基线、定期检查变化、聚焦高转化场景。强调在AI搜索时代,内容被LLM引用已成为新的流量生命线。

  • 除了B站,还有谁能让我“爷青回!”

    尽管“爷青回”作为网络流行语都有些过期,但11月15日晚上,看着久违弹出的PV提示,唯有这三个字能概括许多老二次元的心情。

  • B站盈利,一个内容平台的非典型解法

    如何赚钱,一直是行业颇为担心B站的地方。不仅因为这家公司独一无二的业务结构,也因它过去近乎疯狂的规模扩张。 在刚发布的三季度财报里,B站用两组数据再次回答了一遍上述关切: 1调整后净利润同比暴增233%至7.9亿元,毛利率连续13个季度环比攀升至36.7%的历史新高; 2广告业务以23%的同比增速成为新进增长引擎。 两组数据分别对应了两种判断,第一B站的连续盈利能力

  • 超54%用户服务器操作系统首选龙蜥,龙蜥操作系统蝉联国民喜爱度第一位

    2025龙蜥操作系统大会在北京成功举办,聚焦“生态共融·智驱未来”主题。大会发布了《国产服务器操作系统发展报告(2025)》,数据显示龙蜥生态相关系统市场占比近50%,装机量突破1000万,用户迁移意愿达54.25%居首。会议宣布启动“龙腾计划3.0——AI引擎生态加速合作计划”,联合超千家产学研力量共建开放AI生态。龙蜥社区成立五年来汇聚2万余开发者、超千家合作伙伴,�

  • 火爆全网的“高雅企鹅”,到底是什么来头?

    2025下半年的中文互联网,简直是“高雅企鹅”的主场! 网友们先用AI给企鹅添上职场戏份,“视察工位”“摸鱼喝咖啡”的表情包成了聊天必备的情绪嘴替~ 大学生们顺势将狂欢拉到线下,西安交大2000余人在操场齐跳改编版企鹅舞,连领舞者都挥着锅铲带队,把解压玩成了热血团建! 各大品牌方也扎堆蹭热度,LED大屏全线被高雅人士观察攻占!

  • 人工智能落地“最后一公里”,戴尔工作站助力AI应用提速

    AI应用落地面临“最后一公里”部署难题:传统流程繁琐耗时,从模型开发到上线需数周。英特尔携手戴尔与零克云打造“工作站-AI PC-云端”协同生态,通过本地工作站进行小规模测试验证,降低试错成本与数据泄露风险,再通过“一键部署”快速扩展至云端规模化落地。这种“先本地验证、后云端放大”的路径显著提升开发效率,释放团队创造力,让有价值的AI想法快速照进现实。

  • 超48亿次观看,一场全网接力剪辑的荒野求生直播火了

    开局一把刀,剩下全靠找,这句话正在直播间里成为现实。 10月9日,在湖南张家界七星山景区露营基地,100名参赛选手共同开启了“张家界七星山荒野求生挑战赛”。 这一赛事直播,目前已经持续了40天,#七星山荒野求生挑战赛 等相关话题在抖音引起了超48亿次围观,且直播仍在进行中。 赛制规则十分简单,用主办方的话说,就是“一把柴刀挑战荒野”:参赛者需凭

  • “冷美人”直播洗头:10万+网友围观

    张家界七星山荒野求生比赛选手冷美人”开启退赛后的首场直播,直播中有多位工作人员帮她洗头。 一位在场的女士表示,一个月没洗头,头发都打结了,护发素用了三瓶都不管用,现在专业的人帮忙弄头发了。直播画面显示,当时在线人数超过10万,冷美人”这场直播引发了不小的关注度。 此前在11月14日,冷美人”突然晕倒被

  • DeepSeek崩了上热搜 页面显示“服务器繁忙”

    截至2025年11月3日,大量用户在微博话题#DeepSeek崩了#下集中反馈,DeepSeek平台出现服务异常状况,引发广泛关注。综合各方信息,此次故障呈现多方面表现,对用户使用造成显著影响。 众多用户表示遭遇服务全面中断问题,在尝试使用平台

  • 软通华方超炫3700四卡液冷工作站,澎湃算力擘画教育蓝图

    《北京市教育领域人工智能应用工作方案》提出以智助教、助学、助评、助育、助研、助管六大应用场景蓝图。超炫3700四卡液冷工作站凭借强大算力、极致静音与全栈自主技术,成为实现智慧教育的关键力量。其1120T INT8推理算力和384GB显存可高效处理大模型及高并发任务,液冷技术将噪音降至45dB,适配教研场景。全栈国产化生态支持开箱即用,显著降低本地部署门槛,助力教育工作者释放潜能,推动教学质效飞跃。

今日大家都在搜的词: