Open-Source-Debatte entbrannt: Entwickler manipuliert colors und faker
BleepingComputer herausfand.
Der Entwickler Marak Squires fügte der colors.js-Bibliothek ein "neues Modul für die amerikanische Flagge" hinzu, das er anschließend auf GitHub und npm veröffentlichte. Die Endlosschleife, die in den Code eingefügt wurde, gibt nun für alle Anwendungen, die "colors" verwenden, nur noch Kauderwelsch aus. Auf ähnliche Weise wurde faker auch sabotiert.
Der Entwickler führte absichtlich eine Endlosschleife ein, die Tausende von Projekten, die von "colors" und "faker" abhängen, zum Absturz brachte. Die colors-Bibliothek wird allein auf npm wöchentlich über 20 Millionen Mal heruntergeladen und fast 19.000 Projekte arbeiten mit ihr. Faker wird wöchentlich rund 2,8 Millionen Mal von npm heruntergeladen, es gibt mehr als 2.500 Projekte, die darauf aufbauen.
Der Grund für diese Sabotage seitens des Entwicklers scheint eine Art Vergeltungsmaßnahme zu sein - "gegen Megakonzerne und kommerzielle Nutzer von Open-Source-Projekten, die in großem Umfang auf kostenlose und von der Gemeinschaft betriebene Software zurückgreifen, aber laut dem Entwickler nichts an die Gemeinschaft zurückgeben", so Bleeping Computer.
InfoSec-Experte VessOnSecurity bezeichnete die Aktion als "unverantwortlich" und twitterte: "Wenn Sie Probleme damit haben, dass Unternehmen Ihren freien Code kostenlos verwenden, sollten Sie keinen freien Code veröffentlichen. Indem Sie Ihren eigenen, weit verbreiteten Code sabotieren, schaden Sie nicht nur großen Unternehmen, sondern auch allen, die ihn verwenden. Das bringt die Leute dazu, nicht zu aktualisieren, weil etwas kaputtgehen könnte." GitHub hat Berichten zufolge das Konto des Entwicklers gesperrt, um den Vorfall zu untersuchen und eine Manipulation vonseiten eines Dritten auszuschließen.
Siehe auch:
Nun stellt sich die Frage, ob das wahr und legitim ist. Nutzer sind fassungslos über den Datenmüll, der von den abhängigen Projekten nun ausgegeben wird. Zunächst wurde vermutet, dass die Bibliotheken kompromittiert wurden. Tatsächlich war es aber der Entwickler hinter colors and faker selbst, der den fehlerhaften Code offenbar absichtlich eingegeben hat, wie
Der Entwickler Marak Squires fügte der colors.js-Bibliothek ein "neues Modul für die amerikanische Flagge" hinzu, das er anschließend auf GitHub und npm veröffentlichte. Die Endlosschleife, die in den Code eingefügt wurde, gibt nun für alle Anwendungen, die "colors" verwenden, nur noch Kauderwelsch aus. Auf ähnliche Weise wurde faker auch sabotiert.
Der Entwickler führte absichtlich eine Endlosschleife ein, die Tausende von Projekten, die von "colors" und "faker" abhängen, zum Absturz brachte. Die colors-Bibliothek wird allein auf npm wöchentlich über 20 Millionen Mal heruntergeladen und fast 19.000 Projekte arbeiten mit ihr. Faker wird wöchentlich rund 2,8 Millionen Mal von npm heruntergeladen, es gibt mehr als 2.500 Projekte, die darauf aufbauen.
Der Grund für diese Sabotage seitens des Entwicklers scheint eine Art Vergeltungsmaßnahme zu sein - "gegen Megakonzerne und kommerzielle Nutzer von Open-Source-Projekten, die in großem Umfang auf kostenlose und von der Gemeinschaft betriebene Software zurückgreifen, aber laut dem Entwickler nichts an die Gemeinschaft zurückgeben", so Bleeping Computer.
Angekündigtes Chaos?
Im November 2020 hatte Marak gewarnt, dass er Unternehmen nicht länger mit seiner "kostenlosen Arbeit" unterstützen werde. "Bei allem Respekt, ich werde die Fortune 500s (und andere kleinere Unternehmen) nicht mehr mit meiner kostenlosen Arbeit unterstützen. Es gibt nicht viel mehr zu sagen", schrieb der Entwickler. "Nehmt dies als Gelegenheit, mir einen sechsstelligen Jahresvertrag zu schicken oder das Projekt abzubrechen und jemand anderen daran arbeiten zu lassen."InfoSec-Experte VessOnSecurity bezeichnete die Aktion als "unverantwortlich" und twitterte: "Wenn Sie Probleme damit haben, dass Unternehmen Ihren freien Code kostenlos verwenden, sollten Sie keinen freien Code veröffentlichen. Indem Sie Ihren eigenen, weit verbreiteten Code sabotieren, schaden Sie nicht nur großen Unternehmen, sondern auch allen, die ihn verwenden. Das bringt die Leute dazu, nicht zu aktualisieren, weil etwas kaputtgehen könnte." GitHub hat Berichten zufolge das Konto des Entwicklers gesperrt, um den Vorfall zu untersuchen und eine Manipulation vonseiten eines Dritten auszuschließen.
Siehe auch:
Kommentar abgeben
Netiquette beachten!
Beliebte Open-Source-Downloads
Neue Bilder zum Thema
Videos zum Thema
- Mastcam-Z: Perseverance liefert beeindruckendes Mars-Video in 3D
- Electronic Arts geht gegen quelloffenes SimCity 2000-Remake vor
- Medizinische Innovation: Mini-Computer für Diabetiker
- Jedem seine eigene KI: Microsoft macht Entwicklung jetzt simpel
- Open365: Open Source-Alternative zu Office 365 vor dem Start
Beiträge aus dem Forum
-
WordPress: ggf wird Slack mit Matrix Open Source Chat ersetzt
el_pelajo -
WP-Team erwägt Einsatz von GitHub als Kommunikationszentrale
el_pelajo -
GitHub Codespaces - die cloudbasierte Entwicklungsumgebung mit vielen
el_pelajo -
WP V 6.1: 800 Mitwirkenden aus 60 Länder - open-source at its best
el_pelajo -
Open Office Base - welche Java Version?
Stefan_der_held
Weiterführende Links
Jetzt als Amazon Blitzangebot
Ab 00:00 Uhr
Inkbirdplus Wlan Smart Outdoor Steckdose, Smart Home WiFi Steckdose kompatibel mit Alexa, Google Assistant, Sprachsteuerung, APP Fernsteuerung, Zeitplan, 2.4 GHz

Original Amazon-Preis
39,99 €
Blitzangebot-Preis
33,99 €
Ersparnis zu Amazon 15% oder 6 €
Neue Nachrichten
- Aktuelle Technik-Blitzangebote im Überblick
- Windows 12 künftig modular? Microsoft soll an "CorePC" arbeiten
- Frieden in der Cloud: Microsoft kurz vor Einigung mit Hosting-Anbietern
- Nokia auf der Zielgeraden: Noch in diesem Jahr 4G auf dem Mond
- Wie bei Discord & Co: Hinweis auf Voice-Chats taucht in WhatsApp auf
- Alibaba: Chinesischer Riesenkonzern wird in sechs Teile zerschlagen
- Zugang zur Counter-Strike 2-Beta: Angeblicher Invite-Trick bringt nichts
Videos
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen