Hasty Briefsbeta

双语

Cull your dependencies

a day ago
  • - Log4J 漏洞是一个警示,表明一个广泛使用的日志库(16.8万行代码)如何引入关键安全风险。
  • - 依赖项积累了海量代码(通常超过100万行),每1000行代码估计有15到50个错误,导致导入的代码中存在数千个潜在问题。
  • - 开发者常直接导入完整库以避免编写小型实用函数,增加不必要的臃肿和未知的代码质量。
  • - 存在一种错误假设,即来自官方包管理器的包天生高质量且安全,尽管它们由志愿者维护且没有强制检查。
  • - 由于被认为的最佳实践,依赖项变得根深蒂固并扩散,导致移除困难,漏洞悄悄积累。
  • - 检测未使用依赖项的工具不足,导致过时的包作为臃肿持续存在。
  • - 建议规则:避免添加依赖项,对每个添加要求明确理由和日志记录,并标准化为单一实用工具包。