Lien Plusieurs modules npm très utilisés compromis

Journal Une nouvelle attaque supply chain sur npm

Les hackers viennent de frapper l'écosystème npm. Ils ont compromis le package « is », un utilitaire de vérification de types JavaScript que des millions de développeurs installent chaque semaine. Cette bibliothèque figure parmi les plus téléchargées du registre npm.
Les pirates ont infecté sept packages en parallèle. Ils ont touché eslint-config-prettier, eslint-plugin-prettier, synckit, @pkgr/core, napi-postinstall et got-fetch. Une faille dans le système d'authentification email de npm leur a permis de tromper les responsables de ces projets et de (…)
Lien Hundreds of code libraries posted to NPM try to install malware on dev machines
Lien [npm] This is a hilarious prank

Lien When "Everything" Becomes Too Much: The npm Package Chaos of 2024

Lien Tldraw, un "tableau blanc" partagé

Lien A growing club of broken-by-design package managers

Forum Linux.général Script de mise à jour (apt, snap, flatpak, npm, pip)
Salut tout le monde !
Voici un petit script de mise à jour très simple. Y'a probablement des manières plus propres de faire, et si vous avez vachement mieux je suis preneur, mais en l'état ce petit script me convient bien : il met à jour les différents systèmes de paquets de mon système (manque quand même les majs des paquets Emacs, à voir pour plus tard).
C'est tout bête.
#!/bin/sh -
# nettoyage
echo "####### NETTOYAGE #######" &&
sudo
(…)
Lien What are Weak Links in the npm Supply Chain?
Lien Build a Wordle-like SMS game with Twilio Serverless

Journal De l'art d'être indépendant des dépendances
Bonjour nal,
C'est vendredi lundi et j'avoue avoir poussé ma gueulante sur mes collègues qui ne gèrent pas leur dépendances.
Je veux dire par là : ils laissent leur gestionnaire de package tout faire pour eux en comptant sur semver qui est dans la pratique un échec (je ne retrouve plus le post que j'avais vu sur hackernews et qui expliquait au final pourquoi chrome/firefox s'en était passés et beaucoup d'autres par la suite. lien de consolation 1 et 2 (…)
Lien I will pay you cash to delete your npm module
