Verificare le risorse Gatsby
Gatsby è il framework React qui rappresentato e gatsbyjs.com è il suo sito web ufficiale. I visitatori possono ridurre i rischi di impersonificazione e confusione tra pacchetti verificando i link rispetto alle risorse pubbliche documentate del progetto prima di scaricare software, seguire istruzioni di configurazione o unirsi a uno spazio della comunità.
Punti di riferimento ufficiali
| Risorsa | Cosa verificare |
|---|---|
| Sito web e documentazione | Il nome host è gatsbyjs.com, la connessione utilizza HTTPS e i link della documentazione rimangono all’interno dei domini Gatsby previsti o di domini di servizi collegati esplicitamente. |
| Repository del codice sorgente | Il codice sorgente del framework e il monitoraggio delle segnalazioni si trovano in gatsbyjs/gatsby su GitHub. |
| Pacchetti | Seguite i nomi dei pacchetti e i comandi di installazione riportati nella documentazione Gatsby corrente o nel repository, anziché in frammenti copiati da terze parti. |
| Discord | Utilizzate il link Discord pubblicato da Gatsby invece di un invito non richiesto. |
| Discussioni | Utilizzate le Discussions di gatsbyjs/gatsby come area ufficiale di discussione del progetto su GitHub. |
Nessun sito web o pacchetto dovrebbe ricevere un’etichetta di sicurezza permanente sulla base di un singolo controllo. I domini possono cambiare, gli account possono essere compromessi, le dipendenze possono sviluppare vulnerabilità e i messaggi della comunità possono contenere consigli fuorvianti. La verifica dovrebbe avvenire quando si utilizza la risorsa.
Precauzioni pratiche
- Esaminate i comandi di installazione prima di eseguirli, in particolare quelli che richiedono privilegi elevati o espongono variabili d’ambiente.
- Confermate l’ambito del pacchetto, la versione, le informazioni sull’editore e il repository collegato.
- Considerate il codice incollato nelle chat della comunità come non revisionato finché non è stato compreso localmente.
- Non inserite segreti in segnalazioni pubbliche, Discussions, log di build e progetti di riproduzione condivisi.
- Esaminate gli aggiornamenti delle dipendenze e gli avvisi di sicurezza come parte della normale manutenzione.
Questi controlli stabiliscono la provenienza e riducono i rischi evitabili. Non garantiscono che ogni pagina, pacchetto, plugin, contributo o integrazione di terze parti di Gatsby sia adatta a uno specifico progetto.
