Один российский программист держит в руках ключевой инструмент Пентагона

Один российский программист держит в руках ключевой инструмент Пентагона

Американская компания Hunted Labs обратила внимание на тревожный факт: в основе десятков IT-систем Министерства обороны США лежит библиотека, написанная единственным разработчиком из России. Речь идёт о популярном Node.js-пакете fast-glob, который используется для поиска файлов по шаблонам.

По данным аналитиков, библиотеку еженедельно скачивают свыше 79 миллионов раз. Она встроена в контейнеры Node.js и применяется как в открытых проектах, так и в закрытых корпоративных решениях, включая более 30 систем Пентагона. Особую озабоченность вызывает то, что поддержкой fast-glob занимается всего один человек под ником mrmlnc, которого связывают с подмосковным разработчиком Денисом Малиночкиным.

Сам пакет не имеет зарегистрированных уязвимостей, однако его функционал предполагает прямой доступ к файловым системам. Эксперты предупреждают: отсутствие внешнего контроля и независимых мейнтейнеров превращает такие проекты в удобную цель для атак или скрытых манипуляций. «Open source не нуждается в CVE, чтобы быть опасным. Достаточно доверия и отсутствия проверки», — говорится в отчёте Hunted Labs.

Малиночкин уже отреагировал на публикацию, заявив, что никаких «скрытых функций» в библиотеку не внедрял, и подчеркнул, что развитие open source строится на доверии и разнообразии. В то же время специалисты по кибербезопасности считают, что ситуация показывает хрупкость экосистемы: критическая зависимость от одного человека может поставить под угрозу целые отрасли. В Пентагоне пока не сообщили, планируют ли отказаться от использования fast-glob.

похожие материалы

Стрелочка
Стрелочка
97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos
97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos

Платформа Deezer совместно с исследовательской компанией Ipsos опубликовала результаты крупного международного опроса о восприятии музыки, созданной искусственным интеллектом.

Эксперты обнаружили сборник из миллиардов украденных данных
Эксперты обнаружили сборник из миллиардов украденных данных

Обнаружен один из крупнейших сборников украденных учётных данных: почти два миллиарда уникальных адресов электронной почты и 1,3 миллиарда паролей, — сообщает Трой Хант, создатель сервиса проверки паролей HIBP.

«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии
«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии

«Лаборатория Касперского» расширяет присутствие в Юго-Восточной Азии — компания назначила нового регионального директора, а также вывела работу во Вьетнаме на новый уровень, открыв офис в стране.