メインコンテンツへスキップ
マーケット
Meme Pump
トラッカー
シグナル
リーダーボード
スワップ
ポートフォリオ
紹介
さらに見る
商品
DeFi
マケプレ
インサイトハブ
エコシステム案内所
セキュリティ
開発者向け
分散型取引所API
DEX API を調べる
DEX API ドキュメント
API キーを管理する
ブロックチェーンエクスプローラー
X Layer
X Layer について学ぶ
X Layer エクスプローラー
チェーン間取引
開発者向けテクニカルドキュメント
テストネットフォーセット
GitHub
DAppでウォレットを連携する
Boost
X Launch
X Launch に参加してトークンを獲得できます。
プロジェクト特典
タスクを完了してエアドロップを手に入れよう
取引コンペティション
トレンドのトークンを取引して賞金を獲得しよう
報酬センター
ボーナスとエアドロップを受け取る
アラート
言語
通貨
OKX ウォレットをダウンロード
Web3 の詳細
お知らせ
戻る
日本語
简体中文
繁體中文
English
Tiếng Việt
Русский
Español (Latinoamérica)
Bahasa Indonesia
Français
Deutsch
Italiano
Polski
Čeština
Română
Português (Portugal)
Português (Brasil)
Українська
Español (España)
Nederlands
العربية
Norsk (bokmål)
Suomi
Svenska
戻る
戻る
チュートリアル
詳しく知る
サポートセンター
What can I do with Discover
トレンドトピック
#
Bonk Eco continues to show strength amid $USELESS rally
Hosico
-13.15%
USELESS
-7.53%
IKUN
-10.7%
gib
-5.37%
#
Pump.fun to raise $1B token sale, traders speculating on airdrop
Bonk
-3.57%
ALON
-4.75%
LAUNCHCOIN
-8.98%
GOONC
-7.97%
KLED
-2.45%
#
Boop.Fun leading the way with a new launchpad on Solana.
BOOP
-1.57%
Boopa
-27.1%
PORK
-1.82%
Profile
kepano
作り@obsdmd
オリジナルを表示
kepano
9月20日 01:10
当初から、Obsidian の依存関係を避けるように努めてきました。一部の機能の追加には少し時間がかかりますが、サプライチェーン攻撃のリスクが軽減され、パフォーマンスをより細かく制御できるようになります。
Obsidian
9月20日 00:51
少ないほど安全:Obsidianがサプライチェーン攻撃のリスクを軽減する方法 サプライチェーン攻撃は、多くのアプリで使用されているオープンソースコードに忍び込む悪意のあるアップデートです。アプリがあなたの考えにとって安全でプライベートな環境であることを保証するために、Obsidian をどのように設計するかは次のとおりです。 少ないほど安全 当たり前のことのように聞こえるかもしれませんが、サプライチェーン攻撃のリスクを軽減する主な方法は、サードパーティのコードに依存しないことです。Obsidian は、このカテゴリの他のアプリと比較して依存関係の数が少ないです。オープンソースライブラリのリストは、クレジットページをご覧ください。 Bases や Canvas などの機能は、既製のライブラリをインポートする代わりに、ゼロから実装されました。これにより、Obsidian で実行される内容を完全に制御できます。 - 小さなユーティリティ関数の場合、ほとんどの場合、コードに再実装します。 - 中程度のモジュールの場合は、それらをフォークし、ライセンスで許可されている場合はコードベース内に保持します。 - pdf.js、Mermaid、MathJax などの大規模なライブラリには、既知の正常なバージョン ロック ファイルが含まれており、たまに、またはセキュリティ修正が行われたときにのみアップグレードします。リリースノートを読み、アップストリームの変更を確認し、切り替える前に徹底的にテストします。 このアプローチでは、依存関係グラフを浅く保ち、サブ依存関係がほとんどありません。対象領域が小さいほど、悪意のあるアップデートがすり抜ける可能性が低くなります。 アプリに実際に出荷されるもの 実行するアプリの一部であるパッケージは、Electron、CodeMirror moment.jsなど、ほんの一握りです。他のパッケージは、アプリの構築に役立ち、esbuild や eslint など、ユーザーに出荷されることはありません。 バージョンのピン留めとロックファイル すべての依存関係は厳密にバージョン固定され、ロックファイルでコミットされます。ロックファイルはビルドの信頼できる情報源であるため、決定論的なインストールを取得します。これにより、変更をレビューする際の簡単な監査証跡が得られます。 ポストインストールスクリプトは実行しません。これにより、インストール中にパッケージが任意のコードを実行するのを防ぎます。 ゆっくりとした意図的なアップグレード 依存関係の更新を行うと、次のことを行います。 1. 依存関係の変更ログを行ごとに読みます。 2. 新しいバージョンによって導入されたサブ依存関係を確認します。 3. 変更セットが大きい場合やリスクが高い場合は、上流に差分します。 4. プラットフォームと重要なユーザーパス全体で自動テストと手動テストを実行します。 5. これらのレビューに合格した後にのみ、新しいロックファイルをコミットします。 実際には、依存関係は一般的に機能し、頻繁に変更する必要がないため、依存関係を更新することはめったにありません。その場合、各変更を新しい依存関係を取るかのように扱います。 時間はバッファーです 私たちはアップグレードを急ぐことはありません。依存関係のアップグレードとリリースのプッシュの間には遅延があります。このギャップは早期警告の窓として機能し、コミュニティやセキュリティ研究者は悪意のあるバージョンを迅速に検出することがよくあります。出荷の準備が整う頃には、エコシステムは通常、問題のあるリリースにフラグを立てています。 — サプライチェーンのリスクを排除できる単一の対策はありません。しかし、依存関係の削減、浅いグラフ、正確なバージョンピン、ポストインストールなし、およびゆっくりとしたレビューの多いアップグレードの頻度を選択することで、Obsidian が影響を受ける可能性が大幅に低くなり、コードがユーザーに届く前に問題を検出するための長い期間が得られます。 セキュリティに対する当社の広範なアプローチに興味がある場合は、セキュリティのページと過去の監査をご覧ください。
23.73K
444
kepano
9月18日 21:50
今日、ランサムウェアでは、@SlackHQティーンエイジャーにコーディング方法を教える非営利団体に対して、1週間前の通知で価格を195ドル値上げしています
515.2K
6.08K
kepano
9月17日 23:11
人々が去りやすくすれば、人々が残りたいと思うような改善を余儀なくされます。
14.03K
418
トップ
ランキング
お気に入り