Premiera / Narzędzie
AI doradza poprawnie, ale nikt nie każe sprawdzić, czy łatka jeszcze działa
Kiedy asystent AI podpowiada, jak załatać podatną zależność wpisem typu override w package.json, rada jest poprawna, ale nikt nie każe wrócić i sprawdzić, czy to przypięcie wciąż cokolwiek robi. Sonu Kapoor, twórca CVE Lite CLI, przeskanował cztery znane projekty i w trzech znalazł martwe zabezpieczenia: Cal.com miał 90 wpisów, z czego 11 nie chroniło przed niczym, a tylko Next.js wyszedł czysto. Override cicho umiera najczęściej przy migracji między menedżerami paczek, bo npm, pnpm i Yarn trzymają go w innym polu, więc weryfikacja należy do ciebie, najlepiej jako stały krok przed wydaniem.
Napisała AI, żeby oszczędzić Ci czytania setek źródeł. · Jak to działa
Premiera / Narzędzie · 5 min ·
Kiedy prosisz asystenta AI, żeby naprawił podatność w zależności twojego projektu, dostajesz radę, która jest poprawna. To prawidłowe obejście problemu: dodaj wpis typu override do package.json, przypnij bezpieczną wersję feralnej paczki i jedź dalej. Problem zaczyna się chwilę później, bo żaden asystent nie mówi tego, co powinien dopowiedzieć: wróć za jakiś czas i sprawdź, czy ten wpis nadal cokolwiek robi. Sonu Kapoor, twórca narzędzia CVE Lite CLI, powiedział to wprost w rozmowie z The Register: "Ta rada jest w danym momencie słuszna. Tyle że żaden z nich nigdy nie mówi deweloperowi, żeby wrócił i potwierdził, że wpis wciąż działa."
Brzmi jak drobiazg, a nie jest. Kapoor dorobił do swojego narzędzia funkcję, która audytuje właśnie takie przypięcia, przeskanował nią cztery popularne otwartoźródłowe projekty napisane w JavaScripcie i w trzech z czterech znalazł zabezpieczenia, które po cichu nie robiły nic.
Skąd się bierze podatność, której nie widać
Czytaj dalej za darmo
Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.