舊金山,加州 — 在 npm 註冊表中發生毀滅性的供應鏈攻擊,導致數百萬個企業應用程式受損,數十億使用者記錄外洩後,JavaScript 生態系統的開發者們今天表達了深切的哀悼,感嘆這樣的危機是完全無法預防的。

「真是可惜,但你能怎麼辦?這就是建構現代網頁應用程式的代價。」資深前端工程師 Mark Vance 表示,他的話呼應了一個社群的心聲,這個社群完全依賴由匿名陌生人維護的 40 層深度巢狀套件樹,來處理單一字串的資本化。「完全沒有辦法預見或阻止某人接管一個長期被遺棄的工具套件,並將加密貨幣礦工注入到全世界每一個生產建置中。這簡直是自然現象。」

截至發稿時,Node.js 生態系統的居民們一致認為,惡意的遠端程式碼執行是一場完全無法預測的悲劇,並向目前正忙於輪換其公司 AWS 金鑰的 DevOps 團隊致以慰問和祈禱。

有趣的是,在 Go、Rust 以及使用原生 Web API 的生態系統中——這些生態系統擁有強大的標準函式庫,大大減少了對第三方程式碼的依賴,並且嚴格的加密驗證已內建於核心工具鏈中——今天沒有報告任何一起因大學輟學生的週末專案而導致全球物流基礎設施崩潰的事件。

「這很具破壞性,但我們必須接受我們生活在一個壞人存在的世界上。我們不可能實施任何註冊表政策或建置沙盒防護措施來阻止它。」一位 npm 發言人表示,他站在一個預設情況下會愉快地在本地機器上執行任意安裝腳本的開源註冊表前。「我們的心與受害者同在。在明天早上下次不可避免的洩漏發生之前,我們只能保持韌性。」