TL; កុង
nolimit-agent គឺជាកញ្ចប់ npm ដែលកំណែដែលបានបោះពុម្ពផ្សាយរបស់វា — 1.0.299 ឆ្លងកាត់ 1.0.307 ។ចេញផ្សាយក្នុងរយៈពេលបួនថ្ងៃចាប់ពីថ្ងៃទី 2026-06-26 ដល់ 2026-06-29 — នីមួយៗមាន ក្របខ័ណ្ឌការបន្លំតាមប្រព័ន្ធអេឡិចត្រូនិក និងអ៊ីមែលជាច្រើនពេញលេញ នៅខាងក្នុងថតឯកសារដែលលាក់ និងបិទបាំងទាំងស្រុង។ នៅក្នុងកំណែនីមួយៗ ធាតុសំខាន់ត្រូវបានកំណត់ទៅជា .ad/x0.jsឯកសារមួយក្នុងចំណោមឯកសារចំនួន ~86 នៅក្នុងថតឯកសារដែលមានឈ្មោះ dotfile ដែលផ្ទុកប្រហែល 4,200 javascript-obfuscator string-array blobs; ប្លង់ install hook និង entry គឺដូចគ្នាបេះបិទនៅទូទាំងបន្ទាត់។
នៅពីក្រោយភាពច្របូកច្របល់មានមួយ លំហូរកូដឧបករណ៍ Microsoft 365 OAuth (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) ដែលនៅពេលដែលកូដត្រូវបានអនុម័ត វានឹងអានប្រអប់ទទួល Outlook របស់ជនរងគ្រោះ ហើយផ្ញើរបស់របរតាមរយៈ Microsoft Graph API; ម៉ាស៊ីនផ្ញើ SMTP និង SMS ជាច្រើនដែលដំណើរការដោយបញ្ជីអ្នកទទួលដែលផ្គត់ផ្គង់ដោយប្រតិបត្តិករ; គំរូសារក្លែងបន្លំម៉ាក; ការបង្កើតតំណភ្ជាប់បើកការបញ្ជូនបន្ត; និងការឈ្លបយកការណ៍លើការស្វែងរកកូដ DNS-over-HTTPS, WHOIS និង GitHub។ ឧបករណ៍បញ្ជូនសញ្ញាចរាចរណ៍ពេលដំណើរការទៅកាន់ហេដ្ឋារចនាសម្ព័ន្ធប្រតិបត្តិករនៅ api[.]nolimitent[.]xyz:4100.
រងផលប៉ះពាល់៖ អ្នកណាដែលដំឡើងកំណែណាមួយនៃកញ្ចប់ និង ប្រអប់សំបុត្រ Microsoft 365 ដែលម្ចាស់របស់វាយល់ព្រមលើលេខកូដឧបករណ៍ដែលបង្ហាញតាមរយៈវា។ កំណែថ្មីបំផុត 1.0.307, គឺជាស្លាកថ្មីបំផុតបច្ចុប្បន្ន ហើយមានសមត្ថភាពប្រអប់សំបុត្រលេខកូដឧបករណ៍ដូចគ្នា - កូដព្យាបាទមិនត្រូវបានកំណត់ចំពោះកំណែមុនតែមួយទេ។
ភាពធ្ងន់ធ្ងរ៖ សំខាន់ប្រព័ន្ធអេកូឡូស៊ីដែលរងផលប៉ះពាល់៖ ម៉ោងងងសូចនាករតែមួយគត់ដែលត្រូវស្វែងរកមុនគេ៖ ម៉ាស៊ីន api[.]nolimitent[.]xyz.
ការវាយប្រហារ៖ របៀបដែលវាដំណើរការ
សំបកស្រាលមួយនៅលើបន្ទុកដែលលាក់ទុក
កញ្ចប់នេះបង្ហាញពីផ្ទៃធម្មតា។ កញ្ចប់ ប្រកាស ក ក្រោយការដំឡើង ទំពក់ -
text postinstall: node scripts/postinstall.js - និងក្នុងការត្រួតពិនិត្យ ស្គ្រីប/ក្រោយការដំឡើង.js គ្មានគ្រោះថ្នាក់ទេ៖ វាដំឡើងពាក្យបញ្ជា Windows ហើយចេញ។ ទំពក់មិនមែនជាកន្លែងដែលឥរិយាបថរស់នៅទេ។ សំខាន់ និង ខ្ញុំជា វាលទាំងពីរចង្អុលទៅ .ad/ថតឯកសារដែលមានចំណុចនាំមុខរក្សាវាឱ្យនៅក្រៅដែនកំណត់ធម្មតា ls លទ្ធផល ហើយមាតិការបស់វាត្រូវបានបិទបាំងដោយម៉ាស៊ីនស្មើៗគ្នា។ ម៉ាស៊ីនស្កេនឋិតិវន្តបានរាប់ចំនួន ~4,293 បន្ទុកដែលបានអ៊ិនកូដគ្របដណ្តប់លើ .ad/ សំណុំម៉ូឌុល; javascript-obfuscator គឺជាការពឹងផ្អែកអភិវឌ្ឍន៍ដែលបានប្រកាស ដែលត្រូវគ្នានឹងរូបរាង string-array-rotation នៃឯកសារដែលបានចង។
ការបំបែកគឺជាសញ្ញាដំបូងដែលសក្តិសមនឹងការដាក់ឈ្មោះ៖ ទំពក់ដំឡើងដែលអ្នកពិនិត្យនឹងពិនិត្យយ៉ាងម៉ត់ចត់គឺស្អាត ខណៈពេលដែលកូដប្រតិបត្តិការស្ថិតនៅឆ្ងាយមួយថត លាក់ និងបិទបាំង ដែលទៅដល់បានលុះត្រាតែចំណុចចូលដែលបាននាំចេញរបស់កញ្ចប់ដំណើរការ។
ការចូលប្រើប្រអប់សំបុត្រលេខកូដឧបករណ៍ Microsoft 365
ម៉ូឌុល .ad/x12.js មានសមត្ថភាពដ៏សំខាន់បំផុតរបស់ក្របខ័ណ្ឌ។ វាជំរុញការផ្តល់សិទ្ធិឧបករណ៍ Microsoft 365 OAuth 2.0៖
text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode ការផ្តល់សិទ្ធិឱ្យប្រើលេខកូដឧបករណ៍គឺជាលំហូរ Microsoft ស្របច្បាប់ដែលត្រូវបានរចនាឡើងសម្រាប់ឧបករណ៍ដែលមានការរឹតត្បិតការបញ្ចូល៖ សេវាកម្មស្នើសុំលេខកូដ អ្នកប្រើប្រាស់វាយបញ្ចូលលេខកូដនោះទៅក្នុង microsoft.com/devicelogin` នៅលើឧបករណ៍ទីពីរ ហើយយល់ព្រម ហើយសេវាកម្មស្នើសុំទទួលបានថូខឹន។ នៅពេលដែលសេវាកម្មស្នើសុំជាកម្មសិទ្ធិរបស់នរណាម្នាក់ក្រៅពីម្ចាស់ប្រអប់សំបុត្រ ការយល់ព្រមនឹងប្រគល់ថូខឹនដល់ភាគីទីបីនោះ។ នៅពេលដែលថូខឹនត្រូវបានទទួល .ad/x12.js` អានប្រអប់សំបុត្រដោយផ្ទាល់តាមរយៈ Microsoft Graph៖
text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients ចំពោះ $ ជ្រើសរើស ការព្យាករណ៍ទាញយកអាសយដ្ឋានអ្នកផ្ញើពីប្រអប់សំបុត្រ និងអាសយដ្ឋានអ្នកទទួលពីធាតុដែលបានផ្ញើ — វត្ថុធាតុដើមសម្រាប់កំណត់ទីតាំងអ្នកឆ្លើយឆ្លងព័ត៌មានរបស់ជនរងគ្រោះ។ នេះគឺជាការចូលប្រើបែបសត្រូវនៅកណ្តាល (AiTM) ដោយការយល់ព្រមជាជាងការចាប់យកពាក្យសម្ងាត់៖ មិនមានលិខិតសម្គាល់ដើម្បីបន្លំតាមន័យបុរាណទេ មានតែលេខកូដដើម្បីទទួលបានការយល់ព្រមប៉ុណ្ណោះ។
ម៉ាស៊ីនផ្ញើសំបុត្រ និងសារ SMS ច្រើនជាមួយនឹងគំរូក្លែងបន្លំ
នៅជុំវិញការចូលប្រើប្រាស់ប្រអប់សំបុត្រមានកម្មវិធីផ្ញើសំបុត្រមួយ។ កញ្ចប់នេះដឹកជញ្ជូនឯកសារទិន្នន័យដែលអាចកែសម្រួលបានដោយប្រតិបត្តិករ — បញ្ជីអ្នកផ្ញើ (អ្នកផ្ញើ.txt, smtps.txt) និងឯកសារគំរូ (functions.txt) — ដែលអាសយដ្ឋានកន្លែងដាក់របស់វាអានជាសន្លឹកជ្រើសរើសសម្រាប់ការក្លែងបន្លំ៖ security@apple.com, login-ការផ្ទៀងផ្ទាត់ សេវាកម្ម OAuth ការគិតប្រាក់ និងការជូនដំណឹងអំពីគណនី ទល់នឹងអ្នកផ្ញើ yourdomain.com ប្រតិបត្តិករជំនួស។ ផ្នែកសារ SMS មានទូរស័ព្ទមួយebook និងការកំណត់រចនាសម្ព័ន្ធច្រកផ្លូវ។ កម្មវិធីផ្ញើសំបុត្រធ្វើម្តងទៀតនូវបញ្ជីអ្នកទទួលដែលផ្គត់ផ្គង់ដោយប្រតិបត្តិករ ហើយផ្ញើតាមរយៈការបញ្ជូនបន្ត SMTP ដែលបានកំណត់រចនាសម្ព័ន្ធ។
ដើម្បីធ្វើឱ្យតំណភ្ជាប់ចុះចត, .ad/xu.js និង .ad/xq.js បង្កើត URL ដែលកេងប្រវ័ញ្ចភាពមិនច្បាស់លាស់នៃការវិភាគ URL និងការតាមដានការចុច។ លំនាំក្លែងបន្លំបង្កប់អាជ្ញាធរដែលមើលទៅគួរឱ្យទុកចិត្តមុនពេល @ ដូច្នេះបុព្វបទដែលអាចមើលឃើញខុសពីម៉ាស៊ីនពិតប្រាកដ៖
text https://trusted[.]com@ https://trusted[.]com%40 https://trusted[.]com:80@ https://redirect[.]example[.]com/ https://track[.]example[.]com/click? ក្របខ័ណ្ឌនេះក៏ចាប់យក favicons ពីអ្នកប្រើប្រាស់សំខាន់ៗ និង enterprise អ្នកផ្តល់សេវាប្រៃសណីយ៍ — បច្ចេកទេសធម្មតាមួយសម្រាប់បង្ហាញការជំរុញ ឬទំព័រចុះចតដែលមានម៉ាកយីហោអ្នកផ្តល់សេវាដែលគួរឱ្យជឿជាក់។
ការឈ្លបយកការណ៍គោលដៅ និងហេដ្ឋារចនាសម្ព័ន្ធ
ម៉ូឌុលជាច្រើនប្រមូលបរិបទមុនពេលផ្ញើ។ .ad/x0.js ដោះស្រាយឈ្មោះតាមរយៈ DNS-over-HTTPS (dns[.]google/resolve), .ad/xa.js សំណួរ WHOIS (api[.]whois[.]vu), និង .ad/x9.js ដំណើរការការស្វែងរកកូដ GitHub (api[.]github[.]com/search/code?q=) — គំរូមួយដែលស្របនឹងការរកឃើញការកំណត់រចនាសម្ព័ន្ធម៉ាស៊ីនបម្រើសំបុត្រ និងលិខិតសម្គាល់ SMTP ដែលបានបង្ហាញ ដើម្បីបញ្ជូនបញ្ជីបញ្ជូនបន្ត។ .ad/xs.js សាកសួរសន្ទស្សន៍ CDX របស់ Wayback Machine។
បញ្ជានិងបញ្ជា
ឆ្លងកាត់សំណុំដ៏ស្រពិចស្រពិល .ad/x4.js យោងទៅចំណុចបញ្ចប់ប្រតិបត្តិករ៖
text http://api[.]nolimitent[.]xyz:4100 ម្ចាស់ផ្ទះចែករំលែករបស់ខ្លួន គ្មានដែនកំណត់ ម៉ាកយីហោដែលមានឈ្មោះផ្ទាល់ខ្លួនរបស់អ្នកបោះពុម្ពផ្សាយ និង : 4100 ច្រក គឺជាឆានែលហៅផ្ទះរបស់ក្របខ័ណ្ឌ។ នេះគឺជាសូចនាករតែមួយគត់ដែលប្រើប្រាស់បានយូរបំផុតសម្រាប់អ្នកការពារ៖ កញ្ចប់ ស្ថានីយការងាររបស់អ្នកអភិវឌ្ឍន៍ ឬភ្នាក់ងារសាងសង់ដែលឈានដល់ api[.]nolimitent[.]xyz បានដំណើរការកូដនេះ។
សូចនាករនៃការសម្របសម្រួល
សូចនាករខាងក្រោមនេះគឺជាសូចនាករដែលអ្នកការពារអាចធ្វើសកម្មភាពលើ — grep ឯកសារចាក់សោ រារាំងម៉ាស៊ីន ឬស្វែងរកប្រូកស៊ី និងកំណត់ហេតុ DNS។ ចំណុចបញ្ចប់របស់ Microsoft លេចឡើងដោយសារតែក្របខ័ណ្ឌរំលោភបំពានពួកវា។ ពួកវាមិនមែនជាមេរោគទេ ហើយមិនគួរត្រូវបានរារាំងទេ។
| ទ្រនិចបង្ហាញ | វាយបញ្ចូល | ដែលជាកន្លែងដែល | សកម្មភាពការពារ |
|---|---|---|---|
nolimit-agent (កំណែទាំងអស់ 1.0.299–1.0.307) | កញ្ចប់សមាជិក | ម៉ោងងង | ឯកសារចាក់សោ Grep / កំណត់ហេតុដំឡើង |
api[.]nolimitent[.]xyz (:4100) | ម៉ាស៊ីន C2 | .ad/x4.js | ប្លុក; ស្វែងរកកំណត់ហេតុ DNS + ប្រូកស៊ី |
.ad/ ថតដែលលាក់ជាគោលដៅមេ/ធុងសំរាម | រចនាសម្ព័ន | package.json | សញ្ញាឋិតិវន្តនៅក្នុងការពិនិត្យឡើងវិញនៃបញ្ជីឈ្មោះ |
trusted[.]com@ / %40 / :80@ ទម្រង់តំណភ្ជាប់ | ការក្លែងបន្លំ URL | .ad/xu.js, .ad/xq.js | ការត្រួតពិនិត្យ URL សំបុត្រ/ប្រូកស៊ី |
ការផ្តល់សិទ្ធិលេខកូដឧបករណ៍ + ក្រាហ្វ inbox/sentitems អាន | ឥរិយាបថ | .ad/x12.js | ការចូល M365 + ការពិនិត្យឡើងវិញនៃការត្រួតពិនិត្យក្រាហ្វ |
ហាសឯកសារត្រូវបានចាប់យកនៅពេលជ្រើសរើស៖
- package/.ad/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a
- កញ្ចប់/កញ្ចប់.json — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644
សញ្ញាអ្នកជួល Microsoft 365 ដែលមានតម្លៃក្នុងការស្វែងរកដោយឯករាជ្យពីកញ្ចប់នេះ៖ ការចូលលេខកូដឧបករណ៍ដោយជោគជ័យ បន្ទាប់មកដោយការអានក្រាហ្វភ្លាមៗ ថតឯកសារសំបុត្រ/ប្រអប់សំបុត្រ និង ថតឯកសារសំបុត្រ/ធាតុសញ្ញាជាពិសេសពីវគ្គដែលអ្នកប្រើប្រាស់មិនស្គាល់។
ការសន្មត់ និងឥរិយាបថដែលសង្កេតឃើញ
អ្វីដែលអាចសង្កេតឃើញនៅតែដាច់ដោយឡែកពីអ្នកដែលនៅពីក្រោយវា។
ការពិតដែលអាចសង្កេតឃើញ៖ កញ្ចប់ត្រូវបានបោះពុម្ពផ្សាយនៅក្រោមចំណុចទាញ ភ្នាក់ងារគ្មានដែនកំណត់ ជាមួយអាសយដ្ឋាន Gmail ដែលមិនទាន់បានផ្ទៀងផ្ទាត់ និងគ្មានឃ្លាំងប្រភពដែលបានភ្ជាប់; របស់វា កញ្ចប់ ពិពណ៌នាវាថាជា "អ្នកផ្ញើអ៊ីមែលកម្រិតខ្ពស់" ហើយដាក់ស្លាកវាជាមួយ ក្រុមក្រហម ពាក្យគន្លឹះ; កូដពេលដំណើរការត្រូវបានប្រមូលផ្តុំនៅក្នុងការលាក់បាំង និងមិនច្បាស់លាស់ .ad/ ថតឯកសារដែលមាន toolchain (javascript-obfuscator) គឺជាការពឹងផ្អែកដែលបានប្រកាស; និងម៉ាស៊ីនហៅផ្ទះ api[.]nolimitent[.]xyz ប្រើប្រាស់ឡើងវិញ គ្មានដែនកំណត់ ម៉ាក។ នេះគឺជាកញ្ចប់តែមួយដែលមានចំណុចសម្គាល់ហេដ្ឋារចនាសម្ព័ន្ធមួយដែលគ្រប់គ្រងដោយប្រតិបត្តិករ — មិនមែនជាចង្កោមកញ្ចប់ច្រើនទេ ហើយមិនមានការត្រួតស៊ីគ្នាជាមួយយុទ្ធនាការដែលមានឈ្មោះពីមុនត្រូវបានកំណត់អត្តសញ្ញាណនោះទេ។
ចំពោះ ក្រុមក្រហម ពាក្យគន្លឹះមិនផ្លាស់ប្តូរចំណាត់ថ្នាក់ទេ។ ឧបករណ៍សន្តិសុខវាយលុកស្របច្បាប់ដែលផ្តល់នូវសមត្ថភាពប្រើប្រាស់ពីរយ៉ាងធ្វើដូច្នេះដោយមានតម្លាភាព៖ ប្រភពដែលអាចអានបាន គោលដៅដែលផ្គត់ផ្គង់ដោយប្រតិបត្តិករ និងគ្មានការហៅចូលដែលលាក់កំបាំង។ កញ្ចប់នេះបញ្ច្រាស់លក្ខណៈសម្បត្តិនីមួយៗទាំងនោះ - លេខកូដប្រតិបត្តិការរបស់វាត្រូវបានបិទបាំង និងលាក់បាំង ហើយវាបញ្ជូនសញ្ញាទៅកាន់ហេដ្ឋារចនាសម្ព័ន្ធប្រតិបត្តិករថេរជាជាងគោលដៅដែលអ្នកប្រើប្រាស់ផ្គត់ផ្គង់។ ឥរិយាបថ មិនមែនស្លាកទេ គ្រប់គ្រងសាលក្រម ដែលជាការព្យាបាទ។
ចេតនាមិនត្រូវបានអះអាងនៅទីនេះទេ។ អត្ថបទនេះពិពណ៌នាអំពីអ្វីដែលកូដធ្វើ — ស្នើសុំលេខកូដឧបករណ៍ អានប្រអប់សំបុត្រតាមរយៈ Graph ផ្ញើសំបុត្រច្រើនតាមរយៈការបញ្ជូនបន្តដែលបានកំណត់រចនាសម្ព័ន្ធ បញ្ជូនសញ្ញាទៅកាន់ម៉ាស៊ីនថេរ — និងមិនបញ្ជាក់ពីចេតនា។
ផលប៉ះពាល់ និន្នាការ និងការណែនាំរបស់អ្នកការពារ
ផលប៉ះពាល់ពីរយ៉ាងដែលទាក់ទងនឹងពេលវេលាដំឡើងគឺមានសារៈសំខាន់។ ទីមួយ អ្នកអភិវឌ្ឍន៍ ឬភ្នាក់ងារ CI ណាមួយដែលដំឡើង ភ្នាក់ងារគ្មានដែនកំណត់ នាំយកក្របខ័ណ្ឌទៅលើម៉ាស៊ីននោះ ហើយបង្កើត call-home ទៅ api[.]nolimitent[.]xyzទីពីរ សមត្ថភាពកូដឧបករណ៍ពង្រីកវិសាលភាពហួសពីម៉ាស៊ីនដំឡើង៖ ប្រអប់សំបុត្រ Microsoft 365 ដែលម្ចាស់របស់វាត្រូវបានជំរុញឱ្យអនុម័តកូដដែលបានបង្ហាញ ត្រូវបានអានដោយផ្ទាល់តាមរយៈ Graph ដោយមិនមានពាក្យសម្ងាត់ឆ្លងកាត់ខ្សែឡើយ។
និន្នាការទូលំទូលាយជាងនេះគឺជានិន្នាការដែលត្រូវធ្វើឲ្យមានលក្ខណៈផ្ទៃក្នុង។ ការបន្លំតាមលេខកូដឧបករណ៍ (AiTM) បានផ្លាស់ប្តូរពីហេដ្ឋារចនាសម្ព័ន្ធបន្លំដោយឯករាជ្យទៅជាកញ្ចប់មួយនៅលើបញ្ជីឈ្មោះសាធារណៈ — ចែកចាយដោយ ល្ងាចដំឡើង ជាជាងតាមរយៈតំណភ្ជាប់តាមអ៊ីមែល។ ការវេចខ្ចប់ឧបករណ៍តាមរបៀបនេះ ដោះដូរបញ្ហាការបង្ហោះ និងការផ្តល់តំណភ្ជាប់របស់ប្រតិបត្តិករបន្លំសម្រាប់ការឈានដល់បញ្ជីឈ្មោះ ហើយលាក់លេខកូដប្រតិបត្តិការនៅពីក្រោយទំពក់ដំឡើងស្អាត និងថតឯកសារដែលមានឈ្មោះ dotfile ដែលកម្ចាត់ការរំលងដោយដៃរហ័ស។
សម្រាប់អ្នកការពារ៖
- ការពិនិត្យឡើងវិញនូវបញ្ជីឈ្មោះ និងការពឹងផ្អែក។ ព្យាបាលកញ្ចប់ដែលមាន សំខាន់/ខ្ញុំជា ដោះស្រាយទៅក្នុងថតឯកសារដែលលាក់ (ដែលមានបុព្វបទចំណុច) នៃកូដភាគីទីមួយដែលត្រូវបានបិទបាំងស្មើៗគ្នាថាជាហានិភ័យខ្ពស់នៅលើរចនាសម្ព័ន្ធតែម្នាក់ឯង ដោយមិនគិតពីថាតើទំពក់ដំឡើងមើលទៅស្អាតឬអត់។ ការបង្រួមអប្បបរមាមិនមែនជាការបិទបាំងទេ — ច្រកទ្វារនៅលើហត្ថលេខាឌិកូដអារេខ្សែអក្សរ មិនមែននៅលើប្រវែងបន្ទាត់ទេ។
- ការពង្រឹង Microsoft 365. ដាក់កម្រិតលំហូរការអនុញ្ញាតលេខកូដឧបករណ៍ជាមួយនឹងការចូលប្រើតាមលក្ខខណ្ឌ ដែលវាមិនត្រូវបានទាមទារប្រតិបត្តិការ។ ការផ្តល់លេខកូដឧបករណ៍គឺជាវ៉ិចទ័រ AiTM ដែលគេស្គាល់ ហើយកម្រត្រូវការដោយអ្នកប្រើប្រាស់អន្តរកម្មណាស់។ ការធ្វើសវនកម្មសម្រាប់ការចូលដោយប្រើលេខកូដឧបករណ៍ បន្ទាប់មកដោយការរាប់ប្រអប់សំបុត្រក្រាហ្វភ្លាមៗ។
- ការរកឃើញបណ្តាញ។ ប្លុក និងការជូនដំណឹងបើក api[.]nolimitent[.]xyzស្វែងរក DNS ចេញ និងកំណត់ហេតុប្រូកស៊ីសម្រាប់វានៅទូទាំងហេដ្ឋារចនាសម្ព័ន្ធអ្នកអភិវឌ្ឍន៍ និងសំណង់។
- ការរកឃើញផ្លូវសំបុត្រ។ ចំពោះ អ្នកប្រើប្រាស់@ម៉ាស៊ីន ទម្រង់ក្លែងបន្លំ URL (ទុកចិត្ត[.]com@…) អាចរកឃើញនៅច្រកផ្លូវសំបុត្រ និងប្រូកស៊ី; តំណភ្ជាប់ទង់ជាតិដែលមានសមាសភាគសិទ្ធិអំណាចនៅពីមុខ @.
កញ្ចប់នេះត្រូវបានផ្សាយផ្ទាល់នៅលើ npm នៅពេលវិភាគ។ ដោយសារតែក្របខ័ណ្ឌដែលលាក់គ្របដណ្តប់លើបន្ទាត់កំណែដែលបានបោះពុម្ពផ្សាយទាំងមូល និងបច្ចុប្បន្ន។ ថ្មីបំផុត ស្លាក (1.0.307) មានសមត្ថភាពលេខកូដឧបករណ៍ ការលុបការចុះឈ្មោះគួរតែគ្របដណ្តប់គ្រប់កំណែ មិនមែនត្រឹមតែកំណែដើមតែមួយនោះទេ។




