Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

В открытую библиотеку Moq тайно добавили закрытый модуль SponsorLink

11/08/23

images-1

Очередной релиз открытого проекта Moq вызвал негодование пользователей. Разработчики встроили в версию 4.20.0 спорный компонент — закрытую библиотеку SponsorLink, что для многих стало неожиданностью.

SponsorLink распространяется через NuGet как закрытое ПО с замаскированным DLL-кодом. По данным экспертов, библиотека собирает хеши email-адресов пользователей и отправляет их на серверы разработчика. Это ставит приватность и безопасность процесса под сомнение, согласно Securitylab.

Пользователь под ником d0pare декомпилировал этот DLL и обнаружил, что он «запускает внешний процесс git, чтобы получить ваш email».

SponsorLink использует встроенные в.NET средства для анализа кода при сборке программы. Это позволяет библиотеке незаметно запускать сканирование данных на компьютере. По словам специалистов, отключить или заблокировать эту функцию практически невозможно.

По мнению многих, владельцы Moq предали доверие разработчиков, не предупредив о нововведении заранее. Распространение закрытого ПО через открытые каналы признали неэтичным, кто-то даже решил бойкотировать обновление.

Соавтор SponsorLink и один из владельцев Moq, Даниэль Каццулино, в комментариях заявил: сейчас его цель — получить обратную связь о новой функции, которую он тестировал на протяжении 6 месяцев и хочет испытать на практке. Он напомнил, что на сервер отправляются лишь хеши еmail-ов, а не сами адреса. Тем не менее, критики предупреждают — хеш всегда можно деанонимизировать.

Теоретически любой человек, имеющий доступ к закрытой библиотеке, мог бы сопоставить собранные хеши с базой утекших email. «Даже захешированные письма должны отправляться только с согласия автора», — заявляет эксперт Михал Розенбаум.

Пока неясно, откажутся ли разработчики Moq от своего решения и удастся ли прийти к компромиссу.

Темы:Отрасльоткрытое ПОэлектронная почтаDLL-библиотеки
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Секреты опасных писем
    Юрий Иванов, технический директор ООО “АВ Софт”, руководитель направления машинного обучения, к.т.н.
    Электронная почта остается основной целью атак, а безопасность должна быть комплексной – об этом в преддверии нового года мы побеседовали с Юрием Ивановым, кандидатом технических наук, техническим директором компании “АВ Софт”, руководителем направления машинного обучения.
  • Своя атмосфера: что давно пора сделать для защиты электронной почты
    Илья Померанцев, продуктовый аналитик департамента сетевой безопасности Group-IB
    Рассмотрим три реальные атаки через корпоративную почту, обнаруженные и остановленные нашей системой Group-IB Threat Hunting Framework
  • Примеры фишинга через электронную почту: Как распознать фишинговое письмо
    Антон Тихонов, Технический менеджер направления McAfee
    Готовая инструкция, как распознать фишинговое письмо: простые советы

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...