서드파티 플러그인 저장소 탈취

결국 아무것도 안전하지 않다고 가정해야 하는데, 이 또한 잘 작동하지 않습니다.

며칠 전 ESLint Prettier 패키지의 NPM 계정 개발자 중 한 명의 계정이 해킹되어 인기 있는 몇몇 패키지의 새로운 해킹 버전이 게시된 사실이 밝혀졌습니다:

많은 사람들이 항상 최신 버전으로 업데이트해야 한다고 주장하기 때문에, 이 패키지들은 다른 패키지들에서 참조되었습니다.

이 스레드를 본 후, 플러그인/테마 구성 요소를 업데이트할 때 서명 검증을 도입하는 기능을 제안했습니다: Plugin and theme component signing

이 방법은 해킹된 키를 막지는 못하지만, 적어도 공급망의 _일부_를 더 신뢰할 수 있게 만들어 줍니다. 결국 해킹된 서드파티 라이브러리가 포함될 가능성은 여전히 존재합니다. 추가적인 의존성은 실제로는 잘 보이지 않습니다.