Tapahtumat

Kun kirjaudut sisään näet tässä ilmoitukset sinua kiinnostavista asioista.

Kirjaudu sisään
Tervetuloa lukemaan keskusteluja! Kommentointi on avoinna klo 7 - 23.
Tervetuloa lukemaan keskusteluja! Kommentointi on avoinna klo 7 - 23.

Npm-pakettiekosysteemiin luottaminen softakehityksessä on eksistentiaalinen uhka ihmiskunnalle

Vierailija
24.10.2024 |

Jos haluaa nukkua yönsä huonommin, kannattaa miettiä mitä kaikkia kriittisiä järjestelmiä on rakennettu purkkaviritysten ja loputtomien dependenssiketjujen päälle.

Kommentit (5)

Vierailija
1/5 |
24.10.2024 |
Näytä aiemmat lainaukset

Heh, just äsken pistin sisään pull requestin fixistä, joka korjaa npm audit issueita :D 

Vierailija
2/5 |
24.10.2024 |
Näytä aiemmat lainaukset

Luottaminen? Just tuossa kohtaa teillä menee pieleen.

Muuten kaikki nykysoftahan on rakenteeltaan kuvan kaltaista:

https://xkcd.com/2347/

Sisältö jatkuu mainoksen alla
Sisältö jatkuu mainoksen alla
Vierailija
3/5 |
24.10.2024 |
Näytä aiemmat lainaukset

Monet tietoturva-asiantuntijoiksi itsensä julistaneethan paasaavat isoon äänen, kuinka tietoturvapäivitykset täytyy saada heti, ja Debian stablen kaltaiset jäädytykseen perustuvat ratkaisut ovat suorastaan käsittämätön tietoturvariski. Mutta kun lähtee sutta karkuun, voipi tulla karhu vastaan.

Vierailija
4/5 |
24.10.2024 |
Näytä aiemmat lainaukset

Vierailija kirjoitti:

Monet tietoturva-asiantuntijoiksi itsensä julistaneethan paasaavat isoon äänen, kuinka tietoturvapäivitykset täytyy saada heti, ja Debian stablen kaltaiset jäädytykseen perustuvat ratkaisut ovat suorastaan käsittämätön tietoturvariski. Mutta kun lähtee sutta karkuun, voipi tulla karhu vastaan.

Jaa, luulin että tuo jäädytys koskee vaan softan pääversiota eikä esim. turvapäivityksiä. Mutta en ole debiania käyttänyt (suoraan) aikoihin, vain noita siitä aikanaan jalostettuja versioita kuten ubuntu etc. 

Vierailija
5/5 |
24.10.2024 |
Näytä aiemmat lainaukset

Vierailija kirjoitti:

Vierailija kirjoitti:

Monet tietoturva-asiantuntijoiksi itsensä julistaneethan paasaavat isoon äänen, kuinka tietoturvapäivitykset täytyy saada heti, ja Debian stablen kaltaiset jäädytykseen perustuvat ratkaisut ovat suorastaan käsittämätön tietoturvariski. Mutta kun lähtee sutta karkuun, voipi tulla karhu vastaan.

Jaa, luulin että tuo jäädytys koskee vaan softan pääversiota eikä esim. turvapäivityksiä. Mutta en ole debiania käyttänyt (suoraan) aikoihin, vain noita siitä aikanaan jalostettuja versioita kuten ubuntu etc. 

Turvapäivitykset backportataan, mutta siihen menee välillä oma aikansa. Aina ei saada kaikkea mulle heti nyt.