URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 130289
[ Назад ]

Исходное сообщение
"В PyPI реализована возможность публикации пакетов без привязки к паролям и токенам API"

Отправлено opennews , 23-Апр-23 12:37 
В репозитории Python-пакетов PyPI (Python Package Index) предоставлена возможность использования нового защищённого метода публикации пакетов, позволяющего обойтись без сохранения на внешних системах (например, в GitHub Actions) фиксированных паролей и токенов доступа к API. Новый метод аутентификации получил название 'Trusted Publishers' и призван решить проблему с публикацией вредоносных обновлений, осуществляемых в результате компрометации внешних систем и попадания в руки злоумышленников предопределённых паролей или токенов...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59019


Содержание

Сообщения в этом обсуждении
"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 12:37 
Что бы не придумают, лишь бы не делать нормальное управление зависимостями

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 12:46 
А что не так с зависимостями?

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 12:53 
Приблизительно всё.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 14:28 
Что именно?

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 17:49 
Например всё.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Самый Лучший Гусь , 23-Апр-23 13:38 
Ума нельзя дать
Ума можно только взять

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 14:01 
мусье видимо не писал на си/плюсах. В пипоне оно хотя бы есть

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 14:04 
И что это даёт кроме новых дыр?

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 14:54 
Вообще-то есть и даже разные - на выбор.
В питоне кстати тоже и в современных менеджера пакетов много проблем устранены.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 20:03 
Писал. С зависимостями там не идеально, тем не менее, лучше, нежели в питоне.

Наиболее удобное управление я видел в Go, единственная беда — проксирование гуглом, но прокси можно заменить на свой


"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 16:55 
В Сяз давно уже есть CMake, Mseon и Conan в конце концов.
А то что портирование Си на новую платформу заканчивается
после завершения портирвоания CC так это просто показатель
культуры платформы. Можно и вовсе только Asm пердоставлять
вместе с платами для экономии ресурсов...

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено AKTEON , 25-Апр-23 19:05 
У рыб-удильщиков  отряда  Ceratioidei самцы прирастают к самкам, объединяя в конце-концов свои системы кровообращения, проблема с зависимостями в С++ имеет   столь же  простое и изящно решение ...

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 14:00 
Основная его проблема в отсутствии старых версий, из-за чего не работает софт даже двухлетней давности

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 14:54 
Звучит как достоинство, а не недостаток.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено КО , 24-Апр-23 08:45 
Тяп-ляп и в продакшон

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 16:12 
шта? там же можно указывать конкретную версию с ==, <= и >=

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 16:38 
можно, но иногда приходится устанавливать старую версию python, например 3.7

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 17:19 
И в чём проблема конкретно?

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 11:57 
Указывать можно, вот только в репозитории её уже нет. Хоть зауказывайся.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 23-Апр-23 19:50 
Старые версии притона присутствуют в любых количествах не бредь, пожалуйста.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Tron is Whistling , 23-Апр-23 14:02 
А пакеты с пакетами можно публиковать?

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 16:57 
Вот именно из-за таких как ты и придумали package namespaces.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноньимъ , 23-Апр-23 21:23 
Бред какой-то, причем тут гитхаб, зачем хранить ключи доступа в гитхабе, нагородили черт знает чего.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Пряник , 24-Апр-23 11:56 
Пойди, разберись :)

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 16:58 
Вы кстати нам дискету с дистрибудтвом когда отправите?

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 01:43 
Подскажите, как pip искать пакеты? `pip search` не работает:
```
% pip search gns3        
ERROR: XMLRPC request failed [code: -32500]
RuntimeError: PyPI no longer supports 'pip search' (or XML-RPC search). Please use https://pypi.org/search (via a browser) instead. See https://warehouse.pypa.io/api-reference/xml-rpc.html#depreca... for more information.
```

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено ческа Йцукен , 24-Апр-23 05:29 
Последние годы я ищу прямо на pypi. Этот поиск в pip они лет 7 назад отломали. Не совсем понимаю, почему и зачем, ну да и ладно

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 01:47 
Как тут код вставить? Маркдаун, вроде бы, не работает.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 10:28 
Ты лучше расскажи зачем тебе код вставлять в комментарий? Думаешь кому-то интересен твой код, кто-то будет читать твои простыни? Да все плевать.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 16:59 
А вот и нехрена. Давно мечтаю о "```" в комментах OpenNet.

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 12:00 
Просто вставляй как есть, он моноширинным шрифтом покажется или используй теги [ code ]...[ /code ] (без пробелов)

"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 16:59 
Проверка:


print("Hello, World!")


"В PyPI реализована возможность публикации пакетов без привяз..."
Отправлено Аноним , 24-Апр-23 12:56 
не ну просто окошко для заливки зловредов поменьше стало и ладно, осталось дожать до миллисикундныхъ таймингов и заставить разрабов это обыграть = секурность! (епт)

ваще слегка бесит, что вся эта балалаечка не учит людей работать правильно, а просто выгрбает в сторонний сервис чью то логику, на основе gpg лучшеб подппись проверяли и все, в деплой вклацал ктрл-с стрл-в / подписал а дельше пускай сервисы из паблик ключей проверяют, но нет, нам нужны какие то мутные КлоседАйди и прочее (что далеко не всякому понятно), удобно же да ?