JA_NPM

NPM வெள்ளப் பரவல் குறித்த ஒரு ஆய்வு: “தேநீரைத் தேடி முயல் வளைக்குள் இறங்குதல்”

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

At சைஜெனிகடந்த ஓராண்டாக, பொது திறந்த மூல மென்பொருள் தொகுப்புப் பதிவகங்களில் சந்தேகத்திற்கிடமான செயல்பாடுகள் அல்லது உள்ளார்ந்த தீங்கிழைக்கும் குறியீடுகளைக் கண்காணிக்கும் ஒரு விரிவான அமைப்பைச் செயல்படுத்தும் பணியில் நாங்கள் மும்முரமாக ஈடுபட்டுள்ளோம்.

இந்தக் கட்டமைப்பு, தினசரி வெளியிடப்படும் அனைத்துத் தொகுப்புகளையும் நிகழ்நேரத்தில் பகுப்பாய்வு செய்ய நமக்கு உதவுகிறது. மேலும், இது இயல்புக்கு மாறான பயனர் நடத்தைகளைக் கண்காணிக்கவும் நம்மை அனுமதிக்கிறது.

தொகுப்புப் பதிவேடுகளில் தீங்கிழைக்கும் குறியீடு இருப்பது நன்கு அறியப்பட்டிருந்தாலும்மேலும், இந்தப் பதிவேடுகளைத் தொடர்ந்து பயன்படுத்தும் பயனர்களின் கவனத்திற்கு முற்றிலும் வராத வேறு சில விசித்திரமான அல்லது அசாதாரணமான நடத்தைகளும் உள்ளன. அவற்றை உன்னிப்பாகக் கண்காணிக்கும் நம்மில் உள்ளவர்களுக்குக் கூட, அத்தகைய நடத்தைக்கான காரணத்தையோ விளக்கத்தையோ கண்டறிவது எளிதல்ல.

ஒரு சிக்கலை எதிர்கொள்ளும்போது நாங்கள் காட்டும் விடாமுயற்சியே சைஜெனி குழுவின் தனிச்சிறப்பு, எனவே நாங்கள் இதுகுறித்து மேலும் ஆழமாக ஆராய்ந்தோம்.

புள்ளிவிவரங்களில் ஏற்பட்ட திடீர் உயர்வுடன் எல்லாம் தொடங்கியது.

நான் முன்பே குறிப்பிட்டது போல, எங்கள் உள்கட்டமைப்பின் ஒரு பகுதியாக, பொது திறந்த மூல தொகுப்புப் பதிவேடுகளில் உள்ள பல செயல்பாட்டு அளவீடுகளை நாங்கள் கண்காணிக்கிறோம்.

மார்ச் மாதத்தின் கடைசி நாட்களில், எனது சக ஊழியரான கார்மென் எச்சரிக்கை விடுத்தார். நாங்கள் ஒரு கணிசமான விலகலைக் கவனிக்கத் தொடங்கினோம். NPM-இல் வெளியிடப்பட்ட தொகுப்புகளின் எண்ணிக்கை. ஆரம்பகட்ட ஆய்வுக்குப் பிறகு, ஒப்பீட்டளவில் குறைந்த எண்ணிக்கையிலான பயனர்களின் தொகுப்பு வெளியீட்டு விகிதம் திடீரென பன்மடங்கு அதிகரித்ததே இந்த விலகலுக்கு முக்கியக் காரணம் என்பதை நாங்கள் கண்டறிந்தோம்.

இது, எங்கள் செயல்முறையையும் தளத்திலுள்ள அதனுடன் தொடர்புடைய தரவுகளையும் மறுபரிசீலனை செய்ய எங்களைத் தூண்டியது. நல்லவேளையாக, எங்கள் மறுபரிசீலனையில் தரவுகள் சரியாக இருப்பதாகத் தெரியவந்தது, ஆனால் இது சற்றே குழப்பமாகவும் இருந்தது!

மேலும் ஆய்வு செய்ததில், இந்தப் பொதிகள் பல பொதுவான பண்புகளைப் பகிர்ந்து கொள்வதைக் கண்டறிந்தோம்:

  • பதிப்பாளர்கள், அதிகபட்சம் ஒன்று அல்லது இரண்டு மாதங்களுக்கு மேல் பழமையற்ற, புதிதாக உருவாக்கப்பட்ட பயனர்களாக இருந்தனர்.
  • அந்தத் தொகுப்புகள், ஒரு அகராதியைப் பயன்படுத்தி உருவாக்கப்பட்டிருக்கக்கூடிய, தோற்றத்தில் தொடர்பற்ற பெயர்களைக் கொண்டிருந்தன. இது போன்ற விசித்திரமான பெயர்களைக் கொண்ட தொகுப்புப் பெயர்களை நம்மால் காண முடிகிறது. மிகப்பெரிய_மைட்-ஸ்மைல்டீ, erick-mangut94-sukiwir, exotic_reptile-appteadev or வெளிப்படையான_சூரை-ஆப்டீடேவ்நாங்கள் கண்டறிந்த சொத்துக்களின் சில எடுத்துக்காட்டுகளுடன் ஒரு பின்னிணைப்பைச் சேர்ப்போம்.
  • இந்தப் பொட்டலங்களின் உள்ளடக்கம் மிகவும் ஒத்ததாகவும், பல சமயங்களில் ஒரே மாதிரியாகவும் இருந்தது.

இந்தச் சூழலில், தொகுப்புகளில் ஒன்றில் ஒரு பைதான் ஸ்கிரிப்ட் அடங்கியிருப்பதை நாங்கள் கவனித்தோம். ஒருவேளை தற்செயலாகஇது, தொகுப்புகளைத் தானாகவே வெளியிடப் பயன்படுத்தப்படுவதாகத் தெரிகிறது.

NPM

வலையை அவிழ்ப்பது

இந்தப் பதிப்பகங்களில் சிலவற்றின் கடந்த மாத வெளியீட்டுச் செயல்பாடு, பின்வரும் காலவரிசை விளக்கப்படத்தின்படி மேற்கொள்ளப்பட்டுள்ளது:

 

npm தாக்குதல்

இந்த நிகழ்வு தொடர்பான, நாங்கள் பகிரக்கூடிய முழுமையான புள்ளிவிவரங்கள் இதோ:

npm சரிபார்ப்பு

இந்தப் பயனர்களுடன் தொடர்புடைய சில தொகுப்புகளைத் தனித்தனியாக ஆய்வு செய்ததில், குறிப்பிடத்தக்க எதுவும் வெளிப்படவில்லை. இது, இந்த வெற்றி குறித்த தடயங்களை வழங்கக்கூடிய வடிவங்களைத் தேடி, அவை அனைத்தின் ஒட்டுமொத்தப் படத்தையும் பகுப்பாய்வு செய்ய எங்களைத் தூண்டியது.

எப்படியிருந்தாலும், பகுப்பாய்வு செய்வதற்கு நம்மிடம் கணிசமான தொகுப்புகள் உள்ளன:

npm தாக்குதல் 2

பகுப்பாய்விலிருந்து நாம் முன்னிலைப்படுத்தக்கூடிய முக்கிய அம்சங்கள் இவையே:

  • பல NPM தொகுப்புகள் ஒன்றுக்கொன்று தொடர்புடையவை. சில, மற்றவற்றின் சார்புநிலைகளாகக் குறிப்பிடப்படுகின்றன.
  • இவை விசித்திரமான தொகுப்புகளாக இருந்தாலும், இவற்றின் இருப்பைப் பற்றி யாருக்கும் தெரியாமல் இருக்கலாம், சிலவற்றிற்கு வாரந்தோறும் பல பதிவிறக்கங்கள் உள்ளன. ஒரு சாதாரண பயனர் இது போன்ற தொகுப்புகளைப் பதிவிறக்கம் செய்ய விரும்புவார் என்பதை ஏற்றுக்கொள்வது கடினமாக உள்ளது. 0mc03esisd
  • சிலவற்றுடன் தொடர்புடைய களஞ்சியங்கள் உள்ளன. சில நேரங்களில் இந்தக் களஞ்சியங்களின் உரிமையாளர்கள், npm-இல் உள்ளதைப் போன்ற போலி கணக்குகளாகத் தோன்றுகிறார்கள்.

குறிப்பு: பயனர்கள் கூடுதல் தொகுப்புகளைப் படிப்படியாகப் பதிவேற்றுவதால், வழங்கப்படும் தரவுகளில் சிறிய வேறுபாடுகள் இருக்கலாம்.

npm தாக்குதல் 2

இது தொடர்புடைய களஞ்சியங்களில் ஒன்றின் எடுத்துக்காட்டு. இதில் வெளியிடப்பட்ட சில தொகுப்புகளின் குறியீடு உள்ளது. மேலும், ஒரு போன்ற வேறு சில கோப்புகளும் உள்ளன. தேநீர். சேமியா கோப்பு.

நடிகர்(களை) சந்திப்பது

இது ஒரே ஆசிரியரின் படைப்பா அல்லது பலரின் கூட்டுப் படைப்பா என்பதைத் தீர்மானிப்பது கடினம். இருப்பினும், இந்தச் செயல்பாட்டின் மூலத்தைக் கண்டறிய உதவும் சில சான்றுகள் நம்மிடம் உள்ளன:

  • மொழி: நிரலில் உள்ள சில கருத்துரைகள் இந்தோனேசிய மொழியில் உள்ளன.
npm தாக்குதல் 3
  • இருப்பிடம்: தொடர்புடைய களஞ்சியங்களின் சில உரிமையாளர்கள் இந்தோனேசியாவில் தங்களின் இருப்பிடத்தைக் குறிப்பிடுகின்றனர்.
  • GitHub-இல் உள்ள செயல்பாட்டு மெட்டாடேட்டாவின் மூலம் நாம் அடையாளம் காணக்கூடிய இடமும் இந்தோனேசியாவையே சுட்டிக்காட்டுகிறது.
NPM_JA

ஐந்து மணி தேநீர்

இந்தோனேசியா ஒரு பிரிட்டிஷ் காலனியாக இருந்ததால், இங்கு தேநீர் அருந்துவது மிகவும் பொருத்தமாக இருந்திருக்கும். இருப்பினும், இது ஒரு சற்றே விசேஷமான வகை தேநீர்.

உங்களுக்கு நினைவிருக்கிறதா தேநீர். சேமியா நாம் ஆரம்பத்தில் பார்த்த கோப்புகளா? அந்த நேரத்தில், நாங்கள் அவற்றின் உள்ளடக்கத்தைக் காட்டவில்லை, ஆனால் அது இப்படித்தான் இருந்தது:

npm தாக்குதல் 4

இந்தக் கோப்புகள் இதனுடன் தொடர்புடையதாகத் தெரிகிறது தேநீர் நெறிமுறைஆனால் அது சரியாக என்ன? நாங்கள் அடைந்தோம் https://tea.xyz/blog/250k-grant-for-open-source-developersஅது நோக்கத்தைப் பற்றிப் பேசுகிறது:

திறந்த மூல மென்பொருள் உருவாக்குநர்களுக்கான போதுமான ஊதியம் இல்லாத நீண்டகாலப் பிரச்சினைக்குத் தீர்வு காண்பதன் மூலம், டீ (Tea) டிஜிட்டல் உலகில் ஒரு பெரும் மாற்றத்தை ஏற்படுத்தி வருகிறது. இந்தப் பிரச்சினையைத் தீர்ப்பது முன்னெப்போதையும் விட அவசரமானது, அதனால்தான் இந்த நெறிமுறை தொடங்கப்படுவதற்கு முன்பாகவே $250 மானியங்களை வழங்க நாங்கள் முடிவு செய்துள்ளோம். இந்த ஆரம்பக் கட்டமானது, திறந்த மூல மென்பொருள் சூழலில் குறிப்பிடத்தக்க தாக்கத்தை ஏற்படுத்தும் மற்றும் டீ நெறிமுறை ஊக்கமளிக்கப்பட்ட சோதனை வலைப்பின்னலை (tea Protocol Incentivized Testnet) விட 30-க்கும் மேற்பட்ட டீரேங்க் (teaRank) பெற்ற திறந்த மூலத் திட்டங்களின் பராமரிப்பாளர்களுக்கு ஆதரவளிப்பதை நோக்கமாகக் கொண்டுள்ளது.

தேநீர் நெறிமுறை ஆவணங்களின்படி: 

ஒரு திட்டம் டீ புரோட்டோகாலில் பதிவு செய்யப்படுவதற்கு, அத்திட்டத்தின் அரசியலமைப்பாகச் செயல்பட்டு, அதன் பங்களிப்பாளர்களின் எண்ணிக்கை மற்றும் சில நடவடிக்கைகளை மேற்கொள்வதற்குத் தேவைப்படும் வாக்குகளின் எண்ணிக்கையை நிர்வகிக்கும் 'tea.yaml' கோப்பு தேவைப்படுகிறது.

 

டீ நெட்வொர்க்கை அணுகிய பிறகு, அதன் புகழ் மிகைப்படுத்தப்படுவதாக நாங்கள் சந்தேகப்படும் தொகுப்புகளில் ஒன்றைக் கண்டுபிடிக்க முயன்றோம். நாங்கள் அதைக் கண்டுபிடித்துவிட்டோம்:

இங்கு என்ன நடக்கிறது என்பதை இது விளக்குவதாகத் தெரிகிறது: சில பயனர்கள், டீரேங்கைக் கைப்பற்றி, தேநீர் சங்கத்தால் வழங்கப்படும் பலன்களைப் பெறுவதற்காக, தங்கள் ஓப்பன் சோர்ஸ் திட்டங்களுக்குப் புனைவான பிரபலத்தை அளித்து அவற்றை ஊதிப் பெரிதாக்குகிறார்கள். எல்லாவற்றிற்கும் மேலாக, பாலுறவுடன் சேர்த்து பணமும்தான் மிகப் பழமையான உந்து சக்தியாகும். 

முடிவு மற்றும் இறுதி எண்ணங்கள்

இந்த NPM தொகுப்புகளில் தீங்கிழைக்கும் குறியீட்டிற்கான எந்த ஆதாரமும் கண்டறியப்படவில்லை என்றாலும், அவற்றை யாரும் பயன்படுத்த வேண்டும் என்று அவர்கள் நோக்கம் கொண்டிருக்கவில்லை என்றாலும், அவை NPM, GitHub அல்லது டீ அசோசியேஷனின் பல சேவை விதிமுறைகளை (TOS) மீறக்கூடும். இருப்பினும், இது எங்கள் பணியின் எல்லைக்கு அப்பாற்பட்டது (அவர்களுக்குத் தெரிவிக்கப்பட்டுள்ளது, மேலும் அவர்கள் பொருத்தமானதாகக் கருதும் நடவடிக்கைகள் எடுக்கப்படும்). இந்தத் தளங்களின் தவறான பயன்பாடு எங்களையும் எங்கள் நிறுவனங்களையும் ஏதேனும் ஒரு வகையில் பாதிக்கும்.

முழுமையான சூழல் சார்ந்த தகவல்கள் இல்லாமல் புரிந்துகொள்வதற்குக் கடினமான செயல்பாடுகளை, வெளித்தோற்றத்தில் பாதிப்பில்லாததாகத் தோன்றும் எந்தவொரு திறந்த மூல மென்பொருளும் கொண்டிருக்கக்கூடும் என்பது தெளிவாகிறது.

ஒரு டெவலப்பராக, நாங்கள் உருவாக்கிப் பராமரிக்கும் செயலிகளில் பயன்படுத்தப்படும் அனைத்து ஓப்பன்-சோர்ஸ் தொகுப்புகளையும் ஒரு குறிப்பிட்ட அளவு உறுதியுடன் கைமுறையாகக் கட்டுப்படுத்துவது எனக்குச் சவாலாக இருக்கிறது. இந்தக் கட்டுப்பாட்டைத் தானியக்கமாக்கும் ஒரு கருவியின் உதவியின்றி, இந்தப் பணி எங்கள் குழுக்களின் எண்ணற்ற மணிநேரங்களை எடுத்துக்கொள்ளக்கூடும்.

திறந்த மூல மென்பொருள் தளங்கள் பாதுகாப்பான இடங்கள் என்று நம்பி, பிறர் பிரச்சனைகளைப் புறக்கணிப்பதற்கான வாய்ப்பு எப்போதும் உண்டு. அதிர்ஷ்டவசமாக, இந்த மனப்பான்மை இன்று அவ்வளவாகப் பரவலாக இல்லை என்று நான் நம்புகிறேன்; இந்தச் சம்பவம் நடைமுறையில் பாதிப்பில்லாததாகவே இருந்தது, ஆனால் சமீபத்தில் நாங்கள் இதைவிட மிகவும் தீவிரமான ஒரு சம்பவத்தை எதிர்கொண்டோம். XZ பின்கதவுமேலும், அது அவ்வாறு இருந்ததில்லை. ஒன்றே ஒன்று.

நீங்கள் இதுவரை படித்திருந்தால், இந்த ஆர்வமூட்டும் நிகழ்வின் அனைத்து நுணுக்கங்களையும் ரசித்திருப்பீர்கள் என்று நம்புகிறேன். உங்கள் நிறுவனத்தின் பாதுகாப்பிற்கு சைஜெனி என்ன பங்களிக்க முடியும் என்பதை மதிப்பாய்வு செய்ய சில நிமிடங்கள் ஒதுக்க மறக்காதீர்கள்.

பின்னிணைப்பு: இறுதிக் கட்டுரையில் சேர்க்க வேண்டிய தொடர்புடைய சொத்துக்களைப் பட்டியலிடவும்.

வெளியிடப்பட்ட தொகுப்புகளின் எண்ணிக்கையின் அடிப்படையில் NPM மிகவும் பொருத்தமான பயனர்களை வழங்குகிறது: vndra, wanzaty, artknight404, seblakkuah, Mikrositer, kellyman17

அவர்களின் தொடர்புடைய தொகுப்புகளின் ஒரு சிறு மாதிரி: mikrositer, cryndex, arts-dao, seblakkuah, vndrabnb, vndrave, depfif, depsik, depeit, depnin, Dopon, kellymanteasproject.

tea.yml கோப்புகளைக் கொண்ட தொடர்புடைய சில GitHub களஞ்சியங்கள்:

sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்