JavaScript-сообщество упускает возможность изменить экосистему после атаки на цепочку поставок

Команда JavaScript for Devs представила перевод статьи о том, как JavaScript-сообщество вновь не воспользовалось возможностью исправить ключевые проблемы экосистемы после одной из самых крупных атак на цепочку поставок. Автор выдвигает разумные предложения, включая создание стандартной библиотеки и новые подходы к управлению зависимостями, но выражает опасения, что отрасль ограничится лишь символическими мерами.

После атаки сообщество могло бы осознать необходимость перемен и устранить системные недостатки. Однако многие уже давно предупреждали о рисках текущих практик управления зависимостями. Возможно, пришло время для серьезных изменений, таких как разработка стандартной библиотеки от Google и Mozilla, способной избавить от ненужных микробиблиотек.

Также стоит задуматься о реформах в npm, который мог бы извлечь уроки из более надежных систем управления пакетами, внедрив новые практики и улучшив безопасность. Если крупные компании начнут вкладываться в устойчивое развитие экосистемы, это может привести к значительным переменам.

Тем не менее, вероятнее всего, нас ждут лишь символические жесты, такие как введение обязательной двухфакторной аутентификации, а настоящие изменения останутся на уровне обещаний.