jser / report

JSer.info Report System
4 stars 0 forks source link

Security/Vulnerability on Ecosystem #9

Open azu opened 5 years ago

azu commented 5 years ago

npmやGitHubなどセキュリティの機能が多く入って、脆弱性の通知を見ない日は少なくなってきた。 このセキュリティや脆弱性の通知がどのような流れでできてるのかを見る。

azu commented 5 years ago

一方で、 https://www.sourceclear.com/ や Synx などアグレッシブにCVEを発行することで、これがそのままGitHubやnpm auditの方に流れてくる => library authorに対してコメントが殺到するという問題も見かける。

脆弱性のレポートがされる前に作者に対して一度もコンタクトが取られなかったという話。 一種のハラスメントになる傾向がある。 これは、npm auditをCIで通しているところでは、このような脆弱性がレポートされるだけでCIが止まるようになるというフラストレーションを生んでいるため、攻撃的なコメントが発生しやすい

azu commented 5 years ago

shelljsの例 https://github.com/shelljs/shelljs/issues/945