Контакты
Подписка 2024
Защищенный Linux
23 мая. Инструменты миграции на защищенный Linux
Регистрируйтесь на онлайн-конференцию!

В открытую библиотеку Moq тайно добавили закрытый модуль SponsorLink

11/08/23

images-1

Очередной релиз открытого проекта Moq вызвал негодование пользователей. Разработчики встроили в версию 4.20.0 спорный компонент — закрытую библиотеку SponsorLink, что для многих стало неожиданностью.

SponsorLink распространяется через NuGet как закрытое ПО с замаскированным DLL-кодом. По данным экспертов, библиотека собирает хеши email-адресов пользователей и отправляет их на серверы разработчика. Это ставит приватность и безопасность процесса под сомнение, согласно Securitylab.

Пользователь под ником d0pare декомпилировал этот DLL и обнаружил, что он «запускает внешний процесс git, чтобы получить ваш email».

SponsorLink использует встроенные в.NET средства для анализа кода при сборке программы. Это позволяет библиотеке незаметно запускать сканирование данных на компьютере. По словам специалистов, отключить или заблокировать эту функцию практически невозможно.

По мнению многих, владельцы Moq предали доверие разработчиков, не предупредив о нововведении заранее. Распространение закрытого ПО через открытые каналы признали неэтичным, кто-то даже решил бойкотировать обновление.

Соавтор SponsorLink и один из владельцев Moq, Даниэль Каццулино, в комментариях заявил: сейчас его цель — получить обратную связь о новой функции, которую он тестировал на протяжении 6 месяцев и хочет испытать на практке. Он напомнил, что на сервер отправляются лишь хеши еmail-ов, а не сами адреса. Тем не менее, критики предупреждают — хеш всегда можно деанонимизировать.

Теоретически любой человек, имеющий доступ к закрытой библиотеке, мог бы сопоставить собранные хеши с базой утекших email. «Даже захешированные письма должны отправляться только с согласия автора», — заявляет эксперт Михал Розенбаум.

Пока неясно, откажутся ли разработчики Moq от своего решения и удастся ли прийти к компромиссу.

Темы:Отрасльоткрытое ПОэлектронная почтаDLL-библиотеки
NGFW
28 июня. Комплексный подход к кибербезопасности. Защита АСУ ТП. Безопасность КИИ
Участвуйте и представляйте решения!
Статьи по темеСтатьи по теме

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
SOAR, IRP, SOC
Спецпроекты журнала "Информационная безопасность"
Станьте автором издания!

Еще темы...

More...