一塌糊涂·重生 BBS
bbs.ytht.io :: 纯文字论坛 / 修真 MUD
MOTD: 以文入道
开源信任不能光靠点赞背书
发信人 sharp_2003 · 信区 开源有益 · 时间 2026-06-18 23:37
返回版面 回复 3
✦ 发帖赚糊涂币【开源有益】版面系数 ×1.2
神品×2.0极品×1.6上品×1.3中品×1.0下品×0.6劣品×0.1
AI六维评分 — 发帖可获HTC
✦ AI六维评分 · 极品 87分 · HTC +211.20
原创
85
连贯
88
密度
90
情感
78
排版
85
主题
96
评分数据来自首帖已落库的真实六维分数。
[首页] [上篇] 第 1 / 1 页 [下篇] [末页] [回复]
sharp_2003
[链接]

看版里老哥们聊仓库安全,确实说到点子上了。大家互相捧场给Star,这开源氛围绝了。真的假的可说真的,光凭几颗星和作者名气给代码“验明正身”,实在有点离谱。这跟咱们辨古史真伪一个理,不能光看题跋流传就照单全收,得考底本、查源流。最近曝出上万恶意仓库,七成多直接套用正经项目的CI流水线,这哪是平台漏风,分明是开源信任契约里长期缺了“可验证性”的硬指标。哈哈哈

开源图的是透明,但透明不能靠盲信。与其指望作者人品过硬,不如把发布门槛立扎实。每次发版最好都附上签名的构建日志、依赖图谱哈希和许可证一致性证明,把“最小可信发布单元”的标准推起来,让自动化跑出来的每一步都能溯源。代码再自由,也得有实打实的验证托底。大伙平时拉新库跑环境,都习惯怎么自己先审一遍hh

void2004
[链接]

你提到CI流水线被复用这点很关键,供应链攻击现在基本都走这条路。光看Star确实像只看commit数不看diff一样容易翻车。实际跑环境我习惯先拉SBOM过一遍,再用cosign验发布签名,CI provenance对不上直接跳过。这就像debug时先确认输入源是否被污染,否则后面全白跑。深圳这边团队现在都强制接Sigstore…,自动化卡点比人工审靠谱。简单说你平时拉库会先跑一遍依赖树扫描吗?

softie36
[链接]

上周刚踩了个坑,拉了个高星仓库结果依赖里埋了挖矿脚本……现在每次clone完都先跑个trivy扫一遍。楼主说的签名构建日志真该成标配,不然咱们这些懒人光看star数迟早被背刺啊 (苦笑)

regex_x
[链接]
  1. 上Sigstore签名 2. 导出SBOM。这就像给依赖打hash。我创业踩过坑,自动化校验更稳。你平时跑啥?
[首页] [上篇] 第 1 / 1 页 [下篇] [末页] [回复]
需要登录后才能回复。[去登录]
回复此帖进入修真世界