Проверка ресурсов Gatsby
Gatsby — это представленный здесь React-фреймворк, а gatsbyjs.com — его официальный сайт. Посетители могут снизить риски подмены и путаницы с пакетами, сверяя ссылки с документированными публичными ресурсами проекта перед загрузкой программного обеспечения, выполнением инструкций по настройке или присоединением к пространству сообщества.
Официальные ориентиры
| Ресурс | Что проверить |
|---|---|
| Сайт и документация | Имя хоста — gatsbyjs.com, соединение использует HTTPS, а ссылки документации остаются в пределах ожидаемых доменов Gatsby или явно указанных доменов сервисов. |
| Репозиторий исходного кода | Исходный код фреймворка и отслеживание задач находятся в gatsbyjs/gatsby на GitHub. |
| Пакеты | Используйте названия пакетов и команды установки из актуальной документации Gatsby или репозитория, а не из скопированных сторонних фрагментов. |
| Discord | Используйте ссылку Discord, опубликованную Gatsby, вместо незапрошенного приглашения. |
| Обсуждения | Используйте обсуждения gatsbyjs/gatsby в качестве официального раздела обсуждений проекта на GitHub. |
Ни сайт, ни пакет не должны получать постоянную оценку безопасности на основании одной проверки. Домены могут измениться, учётные записи могут быть взломаны, в зависимостях могут появиться уязвимости, а сообщения сообщества могут содержать вводящие в заблуждение советы. Проверку следует выполнять при использовании ресурса.
Практические меры предосторожности
- Проверяйте команды установки перед их выполнением, особенно команды, запрашивающие повышенные привилегии или раскрывающие переменные среды.
- Проверяйте область пакета, версию, сведения об издателе и связанный репозиторий.
- Считайте код, вставленный в чат сообщества, непроверенным, пока не разберётесь в нём локально.
- Не публикуйте секреты в общедоступных задачах, обсуждениях, журналах сборки и совместно используемых проектах для воспроизведения проблем.
- Проверяйте обновления зависимостей и уведомления безопасности в рамках обычного сопровождения.
Эти проверки подтверждают происхождение и снижают предотвратимые риски. Они не гарантируют, что каждая страница, пакет, плагин, публикация участника или сторонняя интеграция Gatsby подходят для конкретного проекта.
