官方包
npm 正式包名为failproofai:
为何我们持有这些别名
错字抢注是一种常见的供应链攻击手段——恶意行为者注册与热门包名仅差一个按键的包名,粗心的用户在输入安装命令时一旦拼错,便会以完整系统权限运行攻击者控制的代码。这正是 Failproof AI 所要防御的威胁类型。 为消除这一攻击面,我们在 npm 上抢先注册了failproofai 所有常见的拼写错误和格式变体。这些包名均无法被第三方注册,每一个都是转发代理,安装后会委托给真正的 failproofai 包。
已注册的别名
格式变体 — “failproof ai” 的不同书写方式:failprof* 错字 — “proof” 少了一个 o:
faliproof* 错字 — a 和 i 互换位置:
为何处于待审核状态? npm 的反垃圾策略会拦截那些在去除标点并经过相似度检查后,与已有包名归一化为同一字符串的包名。我们已联系 npm 支持团队,申请以防止抢注为目的保留这些名称,批准后将正式激活。您可以通过以下命令验证任何已发布别名均由我们持有:
别名的工作原理
每个别名包:- 将
failproofai列为依赖项——因此真正的包会被安装,其可执行文件也会变得可用 - 暴露一个与自身同名的可执行文件(例如
failprof-ai),将所有参数代理转发给failproofai可执行文件
failproofai 本身之外的任何数据。

