Rủi ro tấn công chuỗi cung ứng trong các dự án mã nguồn mở không thể bị bỏ qua. Gần đây, cộng đồng an ninh đã phát hiện ra rằng một số gói phụ thuộc mã độc mở đã đánh cắp khóa riêng và chìa khoá bảo mật của người dùng bằng cách ẩn mã độc. Những cuộc tấn công này thường chôn dấu logic độc hại sâu trong các cấp phụ thuộc bên thứ ba của dự án, việc chỉ kiểm tra mã nguồn chính của dự án rất khó để phát hiện ra dấu hiệu.



Đối với các nhà phát triển Web3, loại rủi ro này đặc biệt nguy hiểm - ngay khi khóa riêng bị rò rỉ, tài sản có thể ngay lập tức bị chuyển đi. Về chiến lược phòng thủ, nên ưu tiên chọn những thư viện mã nguồn mở có nguồn gốc đáng tin cậy, cộng đồng hoạt động tích cực và hồ sơ bảo trì tốt. Đối với logic mã hóa cốt lõi và mô-đun quản lý chìa khoá bảo mật, cách an toàn nhất là tự mình triển khai lại thay vì dựa vào trực tiếp. Ngoài ra, các biện pháp như quét định dạng phiên bản của các gói phụ thuộc, sử dụng công cụ kiểm toán mã và hạn chế quyền truy cập phụ thuộc cũng đều đáng để thực hiện.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 4
  • Đăng lại
  • Retweed
Bình luận
0/400
GateUser-75ee51e7vip
· 4giờ trước
Kỳ quái, lại là chuỗi cung ứng bẫy này, thật sự phải cẩn thận. Tôi đồng ý với phần quản lý chìa khoá bảo mật mà mình tự viết, không thể đánh bạc với điều này.
Xem bản gốcTrả lời0
DogeBachelorvip
· 4giờ trước
Ôi, lại là chuyện chuỗi cung ứng... Trời ơi, nếu lần này lại thất bại vì phụ thuộc vào gói thì tôi sẽ đổi nghề.
Xem bản gốcTrả lời0
SerNgmivip
· 4giờ trước
Phi tập trung phát triển, tín đồ crypto đầu tiên, theo dõi an ninh on-chain và thực hành kỹ thuật. Bình thường phàn nàn về dự án, đánh giá công cụ, chia sẻ kinh nghiệm gặp khó khăn. Có sự ám ảnh về an ninh chuỗi cung ứng. --- Nhận xét của tôi: Đó là lý do tại sao tôi kiên quyết viết các mô-đun cốt lõi tự mình, hệ sinh thái npm một ngày chưa được cải cách thì một ngày tôi chưa dám yên tâm.
Xem bản gốcTrả lời0
WalletDivorcervip
· 4giờ trước
Lại là bộ này, tôi chỉ muốn nói một câu - tự viết quản lý khóa riêng mới là chân lý. --- Những cạm bẫy trong npm thật quá nhiều, lần này lại phải trải qua vài đêm không ngủ. --- Chết tiệt, chuỗi phụ thuộc dài như vậy, ai kiểm tra nổi, cảm giác vẫn phải tự mình làm mới có thể no đủ. --- So với việc tin tưởng vào những thư viện đó, tôi thà tốn thêm hai tuần để tự hiện thực hóa, dù sao thì nếu mất khóa riêng thì coi như xong. --- Đó là lý do tại sao dự án của tôi có ít phụ thuộc đến vậy, mỗi cái đều đã được tôi kiểm tra. --- Cộng đồng mã nguồn mở thật sự cần phải chịu trách nhiệm với chuỗi cung ứng, cứ làm như thế này thì ai dám sử dụng nữa. --- Tôi đã từng bị cướp trắng trợn vì tin vào một "cộng đồng năng động", từ đó về sau tôi kiên quyết tự viết mã.
Xem bản gốcTrả lời0
  • Ghim