ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-25, Saturday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

Typo‑Squat npm පැකේජයක් ඔබේ API යතුරු ගිහින් ගත හැකි අවදානම – ආරක්ෂිත විශ්ලේෂණය

Typo‑Squat npm පැකේජයක් ඔබේ API යතුරු ගිහින් ගත හැකි අවදානම – ආරක්ෂිත විශ්ලේෂණය

ඔබට රැකියා සොයා ගත හැකි අයෙකුගේ DM එකකින් "take‑home" පරීක්ෂණයක් ලබා දුන්නාම, එය සාමාන්‍ය repo එකක් වගේ පෙනේ. නමුත් package.json එකේ clx-cookieparser නමැති නරක නාමයක් ඔබේ අවධානයට ගෙන එයි. ඇත්තටම cookie-parser පමණක් තිබිය යුතුය; "clx-" ඉදිරිපස සහ හයිෆන් අස්ථානගත කිරීම මඟින් තවත් එකක් බවට පත් කර ඇත.

මෙම ටයිප්‑ස්කොට් (Typo‑Squat) පැකේජය, ඔබට ස්වයංක්‍රීයව npm install ක්‍රියාවලියෙන් පසු postinstall ස්ක්‍රිප්ට් එකක් ක්‍රියාත්මක කර, පරිසර විචල්‍ය, wallet ගොනු, RPC URL වැනි සංවේදනීය තොරතුරු සොයාගෙන, දුරස්ථ සර්වරයක් වෙත එවීමට සැලසුම් කර තිබුණි. පළමු පියවරේදී එය සාමාන්‍ය cookie‑parser ක්‍රියාකාරකමක් පමණක් සපයන බැවින්, සැක නොකළ පරිදි ඔබේ යෙදුමට කිසිදු ගැටළුවක් නොපැමිණේ.

ඇයි මෙය වැදගත්? සපයන්නාගේ කේතය ඔබේ පරිසරයට ඇතුළත් වීමෙන්, ඔබේ API යතුරු, පෞද්ගලික wallet ගොනු, සහ අනෙකුත් රහස් තොරතුරු සෘජුවම ගිහින් ගත හැකිය. එම නිසා සපයන්නාගේ සපයන ලද කේතය පමණක් නොව, එහි අනුපැකේජ සහ lockfile එකේ අඩංගු නොවන නව නිරූපණයන්ටද අවධානය යොමු කළ යුතුය.

මෙවැනි තර්ජන වලින් රක්ෂා වීමට පහත සඳහන් සැකසුම් අත්‍යවශ්‍යයි:

  • npm හි ignore-scripts විකල්පය සක්‍රිය කර, ස්වයංක්‍රීය postinstall ස්ක්‍රිප්ට් ක්‍රියා නොකරන්න: npm config set ignore-scripts true
  • pnpm භාවිතා කරනවා නම්, නවතම පදනම් පදනම් පදනම් (release) 24 පැයක් පසු පමණක් ස්ථාපනයට ඉඩ දෙන්න: pnpm config set minimumReleaseAge 1440

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ තරුණ සංවර්ධකයින්, විශ්වවිද්‍යාල සිසුන්, සහ තාක්ෂණික ව්‍යාපාරිකයින් සියලුදෙනා npm, yarn, pnpm වැනි පැකේජ කළමනාකරණ මෙවලම් භාවිතා කරති. Typo‑Squat වැනි සැලැස්වීම් අධික ලෙස පැමිණෙමින් පවතී; ඒ නිසා:

  • ඉගෙනුම් ආරක්ෂාව: නව දැනුම ලබා ගන්නා සිසුන්ට වැරදි පදනමක් නොදෙන්න.
  • ව්‍යාපාරික ආරක්ෂාව: ගොඩනැගිලි මට්ටමේ පද්ධතිවල API යතුරු හෝ ගනුදෙනු තොරතුරු ගිහින් ගත වීමෙන් නාස්ති වීම වැළැක්විය හැක.
  • ප්‍රතිසංස්කරණය: lockfile එකේ අඩංගු නොවන නව නිරූපණයන් සොයා බැලීම, සපයන්නාගේ විශ්වාසය තහවුරු කරයි.

ඉදිරියේදී, සමාජ මාධ්‍ය, GitHub, npm වැනි ප්‍රධාන වේදිකා තුළ මෙම වර්ගයේ තර්ජන ගැන අවධානයෙන් සිටීම, ශ්‍රී ලංකාවේ තාක්ෂණික පරිසරය ආරක්ෂා කිරීමේ පදනම වේ.

අවසන් වශයෙන්, ඔබේ පරිසරය ආරක්ෂා කිරීමේ ප්‍රථම පියවර වන්නේ “කේතය කියවීම, ක්‍රියාත්මක නොකිරීම”. එම නිසා, සෑම පැකේජයක්ම ස්ථාපනයට පෙර, එහි නාමය, lockfile එක, සහ postinstall ස්ක්‍රිප්ට් පරීක්ෂා කිරීම අත්‍යවශ්‍ය වේ.

💡 ඔබේ පරිසරය ආරක්ෂා කිරීමට අදම ක්‍රියාත්මක වෙන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#npm #TypoSquat #Security #Developers #SriLanka