Команда JavaScript for Devs представила перевод статьи, в которой обсуждается, почему экосистема JavaScript вновь не использует возможность исправить свои системные проблемы после масштабной атаки на цепочку поставок. Автор статьи предлагает конструктивный план действий, включая создание стандартной библиотеки и новые подходы к управлению зависимостями, но считает, что отрасль ограничится лишь символическими мерами.
После атаки, вызвавшей панику среди разработчиков, сообщество могло бы осознать необходимость изменений. Годы предостережений о рисках текущей модели управления зависимостями, возможно, наконец, приведут к переосмыслению подходов. JavaScript может оставить в прошлом обширные деревья зависимостей и внедрить более надежные практики.
Лидеры, такие как Google и Mozilla, могут принять участие в разработке стандартной библиотеки, что сделает микрозависимости устаревшими. Также возможно, что npm, с поддержкой мощных инвестиций, предложит новое поколение управления пакетами, заимствовав успешные практики из других экосистем.
Другие языки программирования, такие как Cargo и PyPI, могут наблюдать за ситуацией и принимать меры, чтобы избежать аналогичных проблем. Было бы оптимистично предположить, что крупные компании начнут инвестировать в улучшение экосистемы, но, скорее всего, мы увидим лишь минимальные изменения, такие как внедрение двухфакторной аутентификации.
На протяжении десятилетий разработчики не извлекают уроков из прошлых ошибок, и это определяет текущее состояние индустрии.


