このタグの記事 1 件
依存を1つ入れる行為は、他人のコードを自分の権限で実行させる行為。だから防御は『インストールの瞬間』に置く。当サイトの視点:署名やprovenanceは今回の攻撃を防げなかったため、信頼の根拠にはできない。効くのは、インストール時スクリプトを既定で止める・新しい版の採用を数日待つ・トークンを短命かつ最小範囲にする、の3点。そして感染が疑われるときは、失効させる順序を間違えないこと。