The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

46% Python-пакетов в репозитории PyPI содержат потенциально небезопасный код, opennews (??), 30-Июл-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


153. "46% Python-пакетов в репозитории PyPI содержат потенциально ..."  +1 +/
Сообщение от Mikhail (??), 01-Авг-21, 07:54 
Библиотека bandit которой проводился анализ выдает очень посредственные результаты для того чтобы ей пользоваться повсеместно. Мы попытались ею воспользоваться в одном из проектов и она выявила что-то около полутора тысяч срабатываний. Мы долго разгребали результаты, но ничего существенного так и не нашли. В основном это уведомления уровня линтера или потенциальной проблеме которой нет. Есть модули на которые просто ругается по умолчанию. Например сервис gravatar просит вычислить md5 от email'а чтобы получить адрес картинки пользователя, эта либа пометит такое использование как критическое, хотя если переименовать название функции генерации хеша, то пропустит.

Реальных проблем с безопасностью мы от библиотеки bandit не получили, весь максимум полезности нам дал pylint. Поэтому мне удивительно видеть такой желтушный заголовок на сайте для специалистов. Более подходящее название было бы "исследователи нашли множество ложно положительных срабатываний в библиотеках pypi". К безопасности эта новость отношения не имеет.

Ответить | Правка | Наверх | Cообщить модератору

157. "46% Python-пакетов в репозитории PyPI содержат потенциально ..."  –1 +/
Сообщение от Брат Анон (ok), 01-Авг-21, 09:02 
> Реальных проблем с безопасностью мы от библиотеки bandit не получили, весь максимум
> полезности нам дал pylint. Поэтому мне удивительно видеть такой желтушный заголовок
> на сайте для специалистов.

Начну с конца.
1) Это не сайт специалистов.
2) bandit (если память не отшибло) включает в себя в том числе и pylint (лично я пользуюсь именно им)
3) Сколько бы ошибок тулза не выдала -- надо устранить их все. Потому что, если хоть одна из них имеет в начале буковку "Е" -- в 1500 строк всё это будет потеряно.
4) Если граватар использует MD5 для генерации картинок -- это означает, что имея терпение и желание по картинкам можно вычислить почту пользователей. А ЭТО -- ПРОБЛЕМА.

Так что, не всё так однозначно, MD5 -- зло, а автор граватара -- потенциально подложил свинью всем пользователям либы.


Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру