このタグの記事 1 件
依存を1つ入れる行為は、他人のコードを自分の権限で実行させる行為。だから防御は『インストールの瞬間』に置く。当サイトの視点=署名やprovenanceは今回すり抜けられた以上、信頼の根拠にはできない。効くのは、インストール時スクリプトを既定で止める・依存を数日寝かせる・トークンを短命かつ最小範囲にする、の3点。そして感染が疑われるときは、失効させる順序を間違えないこと。