Risiko serangan rantai pasokan dalam proyek sumber terbuka tidak dapat diabaikan. Baru-baru ini, komunitas keamanan menemukan bahwa beberapa paket ketergantungan sumber terbuka yang jahat mencuri kunci pribadi dan kunci API pengguna dengan cara menyembunyikan kode beracun. Serangan semacam ini sering kali menyembunyikan logika jahat dalam lapisan ketergantungan pihak ketiga proyek, sehingga sulit untuk mendeteksi petunjuk hanya dengan memeriksa kode sumber proyek utama.



Untuk pengembang Web3, risiko semacam ini sangat berbahaya—setelah Kunci Pribadi bocor, aset dapat dipindahkan dalam sekejap. Dalam strategi pertahanan, disarankan untuk memilih perpustakaan Sumber Terbuka yang terpercaya, dengan komunitas aktif, dan catatan pemeliharaan yang baik. Untuk logika kripto inti dan modul manajemen kunci, cara yang paling aman adalah mengimplementasikan ulang sendiri daripada bergantung langsung. Selain itu, tindakan seperti memindai versi paket ketergantungan secara berkala, menggunakan alat audit kode, dan membatasi izin ketergantungan juga patut diterapkan.
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 4
  • Posting ulang
  • Bagikan
Komentar
0/400
GateUser-75ee51e7vip
· 8jam yang lalu
Aduh, ini lagi jebakan Rantai Pasokan, memang harus hati-hati. Saya setuju untuk menulis bagian Kunci Rahasia sendiri, tidak bisa mempertaruhkan ini.
Lihat AsliBalas0
DogeBachelorvip
· 8jam yang lalu
Wah, ini lagi tentang Rantai Pasokan... Ya ampun, jika kali ini saya terjatuh lagi karena ketergantungan paket, saya akan beralih profesi.
Lihat AsliBalas0
SerNgmivip
· 8jam yang lalu
Pengembang desentralisasi, pengikut crypto awal, mengikuti keamanan on-chain dan praktik rekayasa. Biasanya mengeluh tentang proyek, menilai alat, berbagi pengalaman terjebak. Memiliki obsesi terhadap keamanan rantai pasokan. --- Komentar saya: Inilah sebabnya mengapa saya tetap menulis modul inti sendiri, ekosistem npm tidak akan diperbaiki, saya tidak akan merasa tenang.
Lihat AsliBalas0
WalletDivorcervip
· 8jam yang lalu
Ini lagi jebakan ini, saya hanya ingin berkata - menulis sendiri pengelolaan kunci pribadi adalah jalan yang benar. --- Kendala di npm benar-benar terlalu banyak, kali ini saya harus mengalami beberapa malam tanpa tidur lagi. --- Sial, rantai ketergantungan begitu panjang, siapa yang bisa memeriksanya, rasanya tetap harus bekerja keras untuk mencukupi kebutuhan sendiri. --- Daripada percaya pada pustaka-pustaka itu, saya lebih suka menghabiskan dua minggu untuk mengimplementasikannya sendiri, lagipula jika kunci pribadi hilang, sudah beres. --- Inilah mengapa ketergantungan proyek saya sangat sedikit, setiap yang ada sudah saya periksa sendiri. --- Komunitas sumber terbuka benar-benar perlu bertanggung jawab terhadap rantai pasokan, jika terus begini siapa yang berani menggunakannya. --- Saya pernah tertipu karena percaya pada "komunitas aktif" dan langsung dirugikan, sejak saat itu saya bertekad untuk menulis kode sendiri.
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)