Abuse Melding

Je hebt een klacht over de onderstaande posting:

Gisteren, 19:31 door Anoniem

Door johanw: Ik weet niet hoe dat in de webwereld gaat, maar als ik een Signal kloon compileer zit daar een bestand bij met alle gebruikte packages met precieze versie nummer en sha256 waarde. Zomaar de laatste versie downloaden is een bad practice die bovendien veel code snel zal breken. Is dat bij Javascript echt zo slecht geregeld? Je wilt niet weten hoeveel programmeurs dit doen, maar tegen de security-afdeling zeggen dat ze netjes die hashwaarden controleren om van het gezeik af te zijn. Ik kom niet anders tegen. Het is een bijzondere manier van werken: alle dependencies worden blind van internet af getrokken en meegeleverd binnen tienduizenden bedrijven, zonder noemenswaardige controle. Ik heb al aardig wat argumenten gehoord waarom dat allemaal geen kwaad kan. "Open source, dus iedereen kan de code controleren", "Linux is niet vatbaar voor malware", "het is een trusted developer/ community", "de software draait met lage rechten dus er kan niets gebeuren" etc. Maar goed, het artikel roept wel wat ...

Beschrijf je klacht (Optioneel):

captcha