CodeVerse | دنیای برنامه نویسان
🔍 چرا Dependencyهای غیرمستقیم مهمتر از چیزی هستند که فکر میکنی؟
فرض کن پروژهات فقط این Package را نصب کرده:
{
"dependencies": {
"package-a": "^5.0"
}
}
اما package-a خودش از اینها استفاده میکند:
package-a
├── package-b
│ └── package-c
│ └── package-d
└── package-e
تو فقط package-a را نصب کردی؛
اما در واقع داری به چندین Package دیگر هم اعتماد میکنی.
این همان چیزی است که به آن:
Transitive Dependencies
میگوییم.
🎯 مشکل کجاست؟
اگر یکی از Dependencyهای پاییندست:
🔴 آسیبپذیر شود
🔴 یا Hijack شود
🔴 همینطور Maintainer آن Compromise شود
🔴 نسخه مخرب منتشر کند
ممکن است پروژه تو هم تحت تأثیر قرار بگیرد.
💡 به همین دلیل ابزارهای Dependency Scanning و Lockfileها فقط امکانات جانبی نیستند؛ در پروژههای جدی بخشی از زنجیره امنیت هستند.
@CodeVerse_dev
1 · 367 ·