技术学习分享_一航技术 技术资讯 Zed 未经用户同意下载 NodeJS 二进制文件和 npm 包,官方还不改

Zed 未经用户同意下载 NodeJS 二进制文件和 npm 包,官方还不改

广告位

有开发者发现 Zed 在未经同意的情况下从互联网下载 NodeJS 二进制文件和 npm 包。

Zed 未经用户同意下载 NodeJS 二进制文件和 npm 包,官方还不改

该开发者指出 Zed 自动从 https://nodejs.org 下载 NodeJS 二进制文件,并从 https://supermaven.com 下载专有二进制文件,而无需用户的同意或通知,并且没有选项可以关闭。

说来也有意思,这名开发者被消耗了 14 兆流量。说正经的,Zed 这种行为不仅在安全上引起了担忧,而且下载的二进制文件可能因为与系统不兼容而无法运行。

其他许多开发者也意识到了 Zed 这个情况,并且补充:Zed 会下载未签名的可执行文件并在未经任何同意或许可的情况下运行它们。

而 Zed 官方团队目前没有计划改变这种做法,他们的表态是因为已经编写了大量代码来支持各种前端工具。Zed 目前支持语言和语言服务器的三种方式:内置语言支持、预打包的扩展以及需要显式激活的扩展。开发团队计划在未来为这些问题提供解决方案,但目前尚未完成相关工作。

Zed 未经用户同意下载 NodeJS 二进制文件和 npm 包,官方还不改

Zed 未经用户同意下载 NodeJS 二进制文件和 npm 包,官方还不改

也有开发者提出了一个建议,即设置一个默认启用的弹出窗口,请求用户权限来下载二进制文件,并提出了三个选项来控制下载行为。

Zed 未经用户同意下载 NodeJS 二进制文件和 npm 包,官方还不改

围观:https://github.com/zed-industries/zed/issues/12589

展开阅读全文
本文来自网络,不代表技术学习分享_一航技术立场,转载请注明出处。

作者: 一航技术

上一篇
下一篇
广告位

发表回复

返回顶部