1unitedpower: Soweit zu: „Erstellen und vergessen“ (Schadcode-in-weit-verbreiteter-JavaScript-Bibliothek-UAParser-js)

Beitrag lesen

alles, was man zu NodeJS und NPM wissen muss: Vor fünf Jahren hat die Entfernung eines Pakets aus NPM etliche andere unbrauchbar gemacht. Und dieses Paket hieß left-pad, das lediglich einen String von links mit Spaces auffüllt.

Ich erinnere mich. Das hat damals zu immensen Problemen geführt, weil viele NPM-Pakete direkt oder transitiv von left-pad abhängig waren. NPM hat damals das Paket kurzfristig wieder publiziert, und eine Unpublish Policy implementiert, damit sich solche Vorfälle nicht wiederholen. Seitdem hat es soweit ich weiß auch keinen ähnlichen Vorfall mehr gegeben.