node/npm vzniklo v době, kdy se předpokládalo, že všichni správci balíčků jsou hodní a pečliví. Zazáplatovat teď všechny díry v node/npm bude ještě běh na dlouhou trať.
Naštěstí tu máme modernější náhradu Deno (a Bun je na tom doufám podobně), který všechny potenciálně nebezpečné operace potřebuje explicitně povolit (čtení souborů, zápis souborů, spouštění procesů, komunikaci po síti, spuštění pre/po-instalačních skriptů). Kompatibilita Deno s Node.js je už velmi slušná. Minimálně pro nové projekty to podle mne bude lepší volba, než pokoušet se zabezpečit npm.
V tom npm balastu se ale nedá už vyznat. Jediná možnost je dělat audit a neinstalovat neauditované věci.
Audit je podobný tomu, o co se teď snaží v ekosystému node/npm – dodatečně zalepit díry (resp. v případě auditu je zjistit). Lepší řešení je vůbec ty nebezpečné operace nepovolit, když nejsou potřeba. Samozřejmě to má svá omezení – je pracné nastavit oprávnění dostatečně omezeně (ne „může komunikovat po internetu“ ale „může komunikovat s těmito servery“) a i granularita oprávnění je omezená (pokud můj skript potřebuje komunikovat s https://github.com, může s ním komunikovat i škodlivý balíček použitý v mém skriptu).
Deno je všechno, jen ne drop-in replacement Node.js. Pro nové projekty možná. Ale to už možná radši ten Bun, který má ovšem svých problémů taky dost.
Clovek si rika proc doprcic nepoužili fido2/webauth nebo master pwd pro přidání noveho zarizeni. Vzdyt uz to používají pro login. Holt TOTP neni neprustrelne :-/
Podle článku se nezdá, že by FIDO2/WebAuth bylo povinné. Ani nic nenasvědčuje tomu, že by útočníci prolomili druhý faktor.
Spíš to ukazuje na problém, že ve většině případů je na internetu e-mail jediný identifikátor uživatele, z čehož plyne, že kdo má přístup k e-mailové schránce uživatele, ovládá prakticky všechny jeho účty. Někdo už to řeší, třeba GitHub – pokud máte nastavený druhý faktor, tak vám přístup k e-mailu nestačí a musíte se vždy autentizovat druhým faktorem, třeba i při resetu hesla. Pokud si pak ale někdo nastaví druhý faktor, nemá zálohu a přijde o něj, přijde i o účet. Ale je to výjimka – a není to dokonalé řešení.