要是 get.acme.sh 这种网站被入侵了,是不是很多服务器都会遭遇 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
请不要在回答技术问题时复制粘贴 AI 生成的内容
mytry

要是 get.acme.sh 这种网站被入侵了,是不是很多服务器都会遭遇

  •  
  •   mytry 2019 年 5 月 24 日 3859 次点击
    这是一个创建于 2529 天前的主题,其中的信息可能已经有所发展或是发生改变。
    acme 官方的安装命令 curl https://get.acme.sh | sh,而且需要 root 权限。在想万一哪天这个站的内容被篡改了,感觉很多系统都会中毒
    14 条回复    2019-05-27 22:16:27 +08:00
    mywaiting
        1
    mywaiting  
       2019 年 5 月 24 日   1
    希望黑客可以良心地增加一个 rm -rf /
    ThirdFlame
        2
    ThirdFlame  
       2019 年 5 月 24 日
    DOCKER 同理。

    curl -fsSL https://get.docker.com -o get-docker.sh
    sh get-docker.sh
    boris1993
        3
    boris1993  
       2019 年 5 月 24 日 via Android   1
    所以可以的情况下,不要直接甩给 shell,下载下来先人肉看一眼
    mytry
        5
    mytry  
    OP
       2019 年 5 月 24 日
    不过 acme.sh 也资瓷从 github 的链接安装,感觉会安全一些,除非 github 账号泄露了。
    mytry
        6
    mytry  
    OP
       2019 年 5 月 24 日
    @hgc81538 供应链攻击最大的目标应该是 nodejs,网上一个 helloworld 都要装几百库,说不定其中一个就是有后门的。
    feng1234
        8
    feng1234  
       2019 年 5 月 2 日
    目前已经有很多供应链投毒的案例了,灰产安全意识是远远高于普通人的,所以我觉得完全有可能被投毒过
    mytry
        9
    mytry  
    OP
       2019 年 5 月 24 日
    以前发布了假冒的 uglifyjs (中间没有 -)还有几十万安装量,没留个后门亏大了~
    boris1993
        10
    boris1993  
       2019 年 5 月 24 日 via Android
    @mytry #6 去年 NodeJS 的那几个瓜是真的甜(逃
    pmispig
        11
    pmispig  
       2019 年 5 月 24 日
    最危险的是 node.js -> npm install
    所以我 npm install 都在 docker 里面执行的
    chenoe
        12
    chenoe  
       2019 年 5 月 25 日 via Android
    怎么不劫持 example.com
    jinliming2
        13
    jinliming2  
       2019 年 5 月 25 日 via iPhone
    所以,不要图方便,什么一行代码完成安装,一个脚本搞定一切。
    除非你先把那一行代码做的所有动作全部搞明白,或是把脚本先下载下来一行一行审查过。
    楼上说的 docker 官方是有从源安装的方式的,检验 gpg key,几乎不可能被篡改,除非从一开始下载的 public key 就是篡改过的,或是遭到攻击的时候百度一下,告诉你关掉校验就能成功之类的鬼话……
    neilp
        14
    neilp  
       2019 年 5 月 27 日
    有没有人推荐一个 github 的非授权代码变更通知, 或者类似的工具.
    关于     帮助文档     自助推广系统     博客    API     FAQ     Solana     907 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 47ms UTC 19:42 PVG 03:42 LAX 12:42 JFK 15:42
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86