Je hebt een klacht over de onderstaande posting:
Door johanw: Ik weet niet hoe dat in de webwereld gaat, maar als ik een Signal kloon compileer zit daar een bestand bij met alle gebruikte packages met precieze versie nummer en sha256 waarde. Zomaar de laatste versie downloaden is een bad practice die bovendien veel code snel zal breken. Is dat bij Javascript echt zo slecht geregeld? Is daar ook. Maar het probleem is dat deze malware ook gewoon valide hashes heeft, het is gewoon via de reguliere repo's gereleased. Dat is het probleem als een maintainer account is gekaapt. Voor wat betreft versies, je kunt gewoon met expressies aangeven welke versie je wil installeren. Alles groter dan versie 6? Dat kan, alleen patch releases? Dat kan, gewoon keihard pinnen? Dat kan.
Beschrijf je klacht (Optioneel):