<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неделю, внедрено вредоносное ПО</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/125640.html</link>
    <description>История с удалением из репозитория NPM трёх вредоносных пакетов, копировавших код библиотеки UAParser.js, получила неожиданное продолжение - неизвестные злоумышленники захватили контроль над учётной записью автора проекта UAParser.js и выпустили обновления, содержащие код для кражи паролей и майнинга криптовалют...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=56023&lt;br&gt;</description>

<item>
    <title>В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/125640.html#101</link>
    <pubDate>Thu, 04 Nov 2021 16:27:57 GMT</pubDate>
    <description>Они же орать начнут, что их притесняют и паспортные данные требуют. Посмотри, вон, в соседней новости.&lt;br&gt;</description>
</item>

<item>
    <title>В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде... (шайтан)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/125640.html#100</link>
    <pubDate>Tue, 26 Oct 2021 17:58:21 GMT</pubDate>
    <description>А разраб патриот,однако&lt;br&gt;</description>
</item>

<item>
    <title>В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде... (пох.)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/125640.html#99</link>
    <pubDate>Tue, 26 Oct 2021 13:57:34 GMT</pubDate>
    <description>Это пейс, но все равно, спасибо!&lt;br&gt;(Спрятал обратно под буденовку.)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде... (Онаним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/125640.html#97</link>
    <pubDate>Tue, 26 Oct 2021 06:46:40 GMT</pubDate>
    <description>Тогда да, это получается не эскейп баша, а эскейп для грепа, плюсую.&lt;br&gt;</description>
</item>

<item>
    <title>В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде... (.)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/125640.html#96</link>
    <pubDate>Tue, 26 Oct 2021 05:42:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt;скрипт вначале проверял IP-адрес в сервисе freegeoip.app и не запускал вредоносное приложение для пользователей из России, Украины, Беларуси и Казахстана.&lt;br&gt;&amp;gt; Понятно, вредоносный скрипт выложил сотрудник местной &quot;гебухи&quot;. За одно позаботился чтобы &lt;br&gt;&lt;br&gt;учитывая что все местные кульхакеры давно работают либо на товарищмайора либо на наркокриминал (то есть опять же на товарищмайора но опосредовано) - оно недалеко от истины.&lt;br&gt;&lt;br&gt;&amp;gt; не было затронуты деятельностью скрипта союзники из ОДКБ. Сразу видно, кто &lt;br&gt;&amp;gt; чей союзник.&lt;br&gt;&lt;br&gt;Ну или чьи пароли лучше не воровать, во избежание неприятных инцидентов, да.&lt;br&gt;&lt;br&gt;А проклятой гуантанамы этот чувак совершенно не боится, зная что сидеть будет вовсе не там.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде... (.)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/125640.html#95</link>
    <pubDate>Tue, 26 Oct 2021 05:37:07 GMT</pubDate>
    <description>&amp;gt; Интересно, только меня смущает &#092;&apos; в grep &apos;&apos; на баше?&lt;br&gt;&lt;br&gt;ну, кстати, зря ты наехал на товарищкапитана, ничего неправильного - это ж grep, а не egrep.&lt;br&gt;&lt;br&gt;In basic regular expressions the metacharacters ?, +, &#123;, &amp;#124;, (, and )lose their special meaning; instead use the backslashed versions &#092;?,&#092;+, &#092;&#123;, &#092;&amp;#124;, &#092;(, and &#092;).&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде... (.)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/125640.html#94</link>
    <pubDate>Mon, 25 Oct 2021 19:48:04 GMT</pubDate>
    <description>&amp;gt; ну стал закрытый&lt;br&gt;&lt;br&gt;Ну вот главный вопрос - зачем он вдруг стал закрытый? Что такое о нем знает гугль, чего не хочет показывать? Пока на него нет удовлетворительных ответов - хочется воздержаться от использования данной технологии.&lt;br&gt;&lt;br&gt;С кнопочкой - так себе. Приличный токен умеет запрашивать пин и блокироваться, если не угадал. Причем без участия чужих клавиатур. Но вот с приличными - беда. Либо нечто аля аладьин с неведомыми троянами в комплекте (и просто  дырьями). Либо что-то совсем странное.&lt;br&gt;Либо совсем фуфел. &lt;br&gt;&lt;br&gt;А раз так - я предпочитаю обычные пароли. И не вводить их там, где они могут утечь на сторону (что для публичного репо с востребованным кодом вполне разумная мера предосторожности, вовсе незачем туда лазить каждые пять минут и держать открытой сессию в браузере, с которого лазишь по порносайтам, тоже незачем).&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде... (Kuromi)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/125640.html#93</link>
    <pubDate>Mon, 25 Oct 2021 19:36:02 GMT</pubDate>
    <description>&amp;gt; А чего ж тогда клиент был открытый, а стал закрытый? А, это другое...&lt;br&gt;&lt;br&gt;Да что в прикопались к Гугль Аутентификатору, реально? ну стал закрытый, так таких закрытых аутентификаторов в Гугль Плее десятки, есть даже такие которые используют собственный стандарт.&lt;br&gt;&lt;br&gt;Вон, условный Humble Bundle то говорит ипользуйте приложение от Google, но работает любое, ибо СТАНДАРТ.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Альтернативные гуглу приложения есть но нахрен нам не нужны. А генераторные otp, не требующие ненужных мобилочек  - почему-то (стараниями гугля) вышли из моды.&lt;br&gt;&lt;br&gt;Еще раз, есть софтовые генераторы кодов работающие на декстопе. Под Линукс в том числе. Есть даже генераторы которые в консоли работают.&lt;br&gt;Вам так нужен токен с кнопочкой который показывает код на дисплейчике? Штука хорошая, да, но например Alladdin-овские такие токены требовали и дров закрытых и сервера специального чтобы ключ который нуден для генерации кода в токен засунуть.&lt;br&gt;Толи дело TOTP, где достаточно строки с ключем или QR-кода чтобы сфоткать телефоном. Или вы любитель усло</description>
</item>

<item>
    <title>В NPM-пакет UAParser.js, насчитывающий 8 млн загрузок в неде... (.)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/125640.html#92</link>
    <pubDate>Mon, 25 Oct 2021 19:02:39 GMT</pubDate>
    <description>А чего ж тогда клиент был открытый, а стал закрытый? А, это другое...&lt;br&gt;&lt;br&gt;&amp;gt; Альтернативные гуглу приложения есть&lt;br&gt;&lt;br&gt;но нахрен нам не нужны. А генераторные otp, не требующие ненужных мобилочек - почему-то (стараниями гугля) вышли из моды.&lt;br&gt;&lt;br&gt;С моей точки зрения, если чувак не умеет уберечь обычный пароль - значит просто надо вешать на любые его репо индикатор &quot;это - &#096;программист&#096;, будьте бдительны с его софтом&quot; (без права снятия).&lt;br&gt;А чем он там дальше авторизуется и что в этот раз прое...т - это уже его трудности.&lt;br&gt;&lt;br&gt;Послезавтра он прое...т доступ к своему локалхосту, и запушит не свои комиты вместе со своими - потому что т-пой и потому что некогда разбираться, надо комитить. И никакая супер-авторизация тебе не поможет, если ты привык всасывать самые распоследние версии npmского мусора.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
