微软和美国北卡罗莱纳州立大学合作的一篇论文《 What are Weak Links in the npm Supply Chain?》,显然 NPM 供应链攻击形势非常严峻,论文结论建议 NPM 要求对依赖排名前 100 的包的维护者进行强制性 2FA 登录认证
。有几个数据触目惊心:
58%
的包和 44%的维护者都不活跃了,而流行包里有 38%的包两者都不活跃了。5K
作者拥有。 1
netabare 2023-01-28 19:22:20 +08:00 via Android 1
npm 在这方面问题确实很大。
不过如果一个包的作者想放手不干了,哪怕这是非常流行的包,一般正确的做法是什么呢?大体上也不是所有的项目都有一个很成熟的治理方案,引入特别的治理方案对于基于爱好的开源社区不一定是好事吧(比如说自动关闭 issue 的 bot ) |
2
Micropaper OP @netabare 有篇论文讲了最佳实践,过段时间整理,欢迎订阅 RSS
|