Weryfikowanie zasobów Gatsby
Gatsby jest przedstawionym tutaj frameworkiem React, a gatsbyjs.com to jego oficjalna witryna. Odwiedzający mogą ograniczyć ryzyko podszywania się i pomylenia pakietów, sprawdzając linki z udokumentowanymi publicznymi zasobami projektu przed pobraniem oprogramowania, wykonaniem instrukcji konfiguracji lub dołączeniem do przestrzeni społeczności.
Oficjalne punkty odniesienia
| Zasób | Co zweryfikować |
|---|---|
| Witryna i dokumentacja | Nazwa hosta to gatsbyjs.com, połączenie korzysta z HTTPS, a linki dokumentacji pozostają w oczekiwanych domenach Gatsby lub domenach usług, do których Gatsby wyraźnie odsyła. |
| Repozytorium źródłowe | Kod źródłowy frameworka i śledzenie zgłoszeń znajdują się w gatsbyjs/gatsby w serwisie GitHub. |
| Pakiety | Korzystaj z nazw pakietów i poleceń instalacyjnych z aktualnej dokumentacji Gatsby lub repozytorium, a nie ze skopiowanych fragmentów pochodzących od podmiotów zewnętrznych. |
| Discord | Korzystaj z linku do Discorda opublikowanego przez Gatsby, zamiast z niezamawianego zaproszenia. |
| Dyskusje | Korzystaj z sekcji Discussions repozytorium gatsbyjs/gatsby jako oficjalnego obszaru dyskusji projektu w serwisie GitHub. |
Żadna witryna ani pakiet nie powinny otrzymywać trwałej etykiety bezpieczeństwa na podstawie jednej kontroli. Domeny mogą się zmieniać, konta mogą zostać przejęte, w zależnościach mogą pojawić się luki, a wiadomości społeczności mogą zawierać mylące porady. Weryfikacja powinna odbywać się w momencie korzystania z zasobu.
Praktyczne środki ostrożności
- Przejrzyj polecenia instalacyjne przed ich uruchomieniem, zwłaszcza polecenia żądające podwyższonych uprawnień lub ujawniające zmienne środowiskowe.
- Potwierdź zakres pakietu, wersję, informacje o wydawcy i powiązane repozytorium.
- Traktuj kod wklejony na czacie społeczności jako niesprawdzony, dopóki nie zostanie zrozumiany lokalnie.
- Nie umieszczaj sekretów w publicznych zgłoszeniach, Discussions, dziennikach kompilacji ani udostępnianych projektach odtwarzających problem.
- Przeglądaj aktualizacje zależności i komunikaty dotyczące bezpieczeństwa w ramach zwykłego utrzymania.
Te kontrole ustalają pochodzenie i ograniczają ryzyko, którego można uniknąć. Nie gwarantują, że każda strona, każdy pakiet, każda wtyczka, każdy wpis współtwórcy lub każda zewnętrzna integracja Gatsby będą odpowiednie dla konkretnego projektu.
