新 Python 工具可检测 NPM 包是否存在“Manifest 混淆”问题

开发 开发工具 新闻
系统管理员 Felix Pankratz 近日发布了一款基于 Python 的工具,可以帮助软件开发人员检查 NPM 包是否一致。NPM 是 JavaScript 编程语言的程序包管理器,也是广泛使用的 Noje.js 环境的默认配置。

7 月 5 日消息,GitHub 和 NPM 的前工程经理 Darcy Clarke 上周警告称,NPM 包存在“Manifest 混淆”问题。系统管理员 Felix Pankratz 近日发布了一款基于 Python 的工具,可以帮助软件开发人员检查 NPM 包是否一致。

NPM 是 JavaScript 编程语言的程序包管理器,也是广泛使用的 Noje.js 环境的默认配置。

该程序包管理器有助于项目管理员自动化安装、升级和配置托管在 npmjs.com 的 npm 注册表数据库上的软件包。

当程序包在 npm 注册表上展示的 maniefest 信息,与安装该程序包时使用的发布的 npm 包 tarball 中的实际的 “package.json” 文件不一致时,就会发生 Manifest 混淆。

IT之家在此附上该工具的 GitHub 页面,有需要的用户可以前往下载。

用户需要该工具要求安装相关组件:

pip install -r requirements.txt

如果只是想要检查某个包,只需要在脚本末尾添加包的名称,例如:

$ ./npm-manifest-check.py darcyclarke-manifest-pkg

反馈结果将显示 Manifest 和实际 package.json 文件之间的版本、依赖项、脚本和包名称中的任何不匹配信息。

如果想要检测多个包,可以先将这些包添加到“packages.list”文件中,然后使用“check_packages.sh”包装器脚本进行检查。

责任编辑:庞桂玉 来源: IT之家
相关推荐

2021-07-27 10:15:57

浏览器NPM包Chrome web

2017-03-22 10:05:59

2022-03-18 09:08:37

Google排查故障USB 端口

2021-12-01 15:35:48

汽车智能技术

2023-11-29 14:55:12

2023-08-04 17:52:22

2010-07-06 10:45:25

2011-02-21 16:41:19

Sendmail

2022-04-06 12:00:46

HEAT安全架构新威胁

2013-07-27 21:20:11

2021-12-13 16:16:42

Java开发工具

2010-03-02 17:19:56

Linux telne

2018-05-07 13:42:52

LinuxnpmNodeJS

2013-04-23 09:24:51

2016-01-13 09:57:53

2013-04-23 09:14:22

可重用云工具Java安全框架云中间件

2021-08-16 16:16:52

AI 工具人工智能

2015-08-04 14:01:22

2022-10-08 12:17:15

npm包CJSCommonJS

2014-05-30 10:51:56

点赞
收藏

51CTO技术栈公众号