METABYTE
Inapoi la articole

React2Shell: Cum un pachet npm aproape a distrus încrederea în open source

Un dezvoltator a descoperit un pachet npm rău intenționat care se dădea drept React — și s-ar fi putut întâmpla oricui.

9 mai 20262 min de citit
React2Shell: Cum un pachet npm aproape a distrus încrederea în open source

Te-ai uitat vreodată la lista de dependențe și te-ai gândit: „React e sfânt, sigur nu poate fi înlocuit”? Ei bine, greșeai. Un dezvoltator a găsit un pachet npm numit react2shell care nu era o bibliotecă nouă pentru randare în terminal, ci un cal troian gata să execute orice comandă a atacatorului.

Cum funcționează?

Pachetul imită popularul React, dar la instalare rulează un script care deschide accesul de la distanță la mașina ta. Nicio magie: doar cod rău intenționat într-un hook postinstall. E ca și cum ai chema un instalator, iar el se dovedește a fi un hoț.

Dezvoltatorul Lachlan (da, tipul din Noua Zeelandă) a observat ceva suspect când pachetul din proiectul său a început să descarce fișiere binare. A tras un semnal de alarmă la timp, iar pachetul a fost eliminat din registry. Dar întrebarea rămâne: câți alți „reacti” așteaptă în npm?

Această poveste este un memento că open source se bazează pe încredere și code review. Nu fi ca acel dezvoltator care instalează un pachet fără să-i verifice conținutul. Folosește npm audit, verifică dependențele și gândește de două ori înainte să instalezi „React 2.0” cu 5 stele și zero descărcări.

Comentariul studioului METABYTE: Noi am spus întotdeauna: ai încredere, dar verifică. Mai ales când vine vorba de dependențe. Auditurile noastre de cod te vor ajuta să dormi liniștit, fără teama că un „react2shell” a pătruns în producție.

URMATORUL PAS

Ti-a placut abordarea?

Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.