xaker

Атака по времени на API npm помогает обнаружить приватные пакеты

  • среда, 19 октября 2022 г. в 01:22:24
https://xakep.ru/2022/10/18/npm-timing-attack/
Компания Aqua Security, занимающаяся безопасностью контейнерных и облачных приложений, предупреждает, что существование приватных пакетов npm может быть раскрыто путем выполнения атак по времени (timing attack). Обнаружив существование частного пакета, злоумышленник может организовать атаку на цепочку поставок: создать общедоступные пакеты, которые будут выдавать себя за легитимные и приватные, и обманом заставить пользователей загрузить их.