tty0
0.29D
V2EX  ›  Java

国内 Maven 项目如何避免供应链攻击?

  •  
  •   tty0 ·
    thesomeexp · Dec 9, 2020 via iPhone · 2396 views
    This topic created in 1995 days ago, the information mentioned may be changed or developed.
    前天使用 Maven,发现有一些依赖无法下载,抛出"java.security.InvalidAlgorithmParameterException: the trustAnchors parameter must be non-empty",查了一下发现可能和 ssl 有关,因为我用的是 openjdk 然后换了个国内不明源 jdk 就没问题了。
    但是这正是问题所在,国内开发 Maven 项目的开发者,如无意外都是使用阿里云的镜像,但阿里云目前没有提供 https 的镜像仓库地址,这就及易产生供应链攻击。
    Supplement 1  ·  Dec 9, 2020
    不好意思 T.T
    Supplement 2  ·  Jan 27, 2021
    但是阿里得好像要手动安装他们的证书,所以我还是用代理吧
    yuzo555
        1
    yuzo555  
       Dec 9, 2020   ❤️ 1
    https://maven.aliyun.com
    都是 HTTPS 呀...
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   971 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 42ms · UTC 19:33 · PVG 03:33 · LAX 12:33 · JFK 15:33
    ♥ Do have faith in what you're doing.