На первый взгляд ваши аргументы верны.Но есть некоторые проблемы, о которых нужно знать, или которые непросто решить для потенциального злоумышленника.
В большинстве случаев используется репозиторий Maven Central, который находится под контролем Sonatype (какнасколько я знаю).Это означает иметь доступ к этим машинам и изменять содержимое самого репозитория или просто вводить некоторый контент, который может быть не таким простым на основе контрольных сумм, но, конечно, это не делает его невозможным.Кроме того, если вы загружаете артефакты из Интернета, у вас активен современный антивирусный сканер, который сначала контролирует все, прежде чем он будет помещен на ваш жесткий диск.Это, конечно, не на 100% безопасно.
Переходя ко второй части: если вы используете проект, который определяет репозитории внутри POM, это не "Best Practice" ... Хорошо ... давайте предположим, что это,Так что вы будете использовать этот «зараженный» проект pom.Но как это включить в проект?Это означает, что злоумышленник должен иметь доступ к проекту, что означает, что он долгое время находился в совместном доступе к проекту.Более того, другие участники проекта пересмотрели бы коммит ... так что это не было бы так просто, но, конечно, не невозможно.
Исходя из того, что я написал ранее, как кто-то может дать гарантию, что репозиторийсодержит только «безопасные» артефакты?Кто должен контролировать / проверять это?И сколько времени потребуется, чтобы получить артефакт в этом хранилище?
Итак, простой ответ: нет, использование Maven не на 100% безопасно, но если немного подумать о том, что интернет также не на 100% безопасен.По моему мнению, риск через Интернет намного выше, чем из репозитория Maven, но, конечно, мы должны это игнорировать.
Единственное возможное решение для этого - использовать менеджер репозитория, который является единственным источником, из которогоБудут загружены артефакты, что означает настроить файл settings.xml для использования только этого.И очень важно, чтобы вы контролировали каждый артефакт, который помещается в этот репозиторий, и выполняли некоторые проверки «безопасности» на них.Но кто будет этим заниматься, и у кого есть время / деньги / ресурсы для таких вещей?