The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В репозитории PyPI выявлено около 5000 оставленных в коде секретов и  8 вредоносных обфускаторов, opennews (??), 24-Ноя-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


19. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +/
Сообщение от freecoder (ok), 24-Ноя-23, 19:37 
А что было в Cargo?
Ответить | Правка | Наверх | Cообщить модератору

21. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +5 +/
Сообщение от Аноним (21), 24-Ноя-23, 19:42 
он перепутал с npm
Ответить | Правка | Наверх | Cообщить модератору

23. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +4 +/
Сообщение от YetAnotherOnanym (ok), 24-Ноя-23, 20:05 
Любая подобная репа будет помойкой, можно не тратить усилия и не устраивать тут перекличку.
Ответить | Правка | Наверх | Cообщить модератору

24. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +3 +/
Сообщение от pda (ok), 24-Ноя-23, 20:08 
Но и cargo потенциально не безопасен. Люди ждут, что пакеты пишут профессионалы, что на загруженный код можно положиться. В реальности их пишут кто попало...
Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

25. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  –2 +/
Сообщение от Анонин (?), 24-Ноя-23, 20:44 
Но и любой репозиторий потенциально небезопасен.
Если ты добавишь в зависимость/выкачаешь либу не с офф. аккаунта, а напр. с мутного форка - то у тебя есть все шансы получить троян.
Напр. https://www.opennet.ru/opennews/art.shtml?num=57596

А если ты внимательный, то что мешает быть таким же при выборе зависимостей для питона/раста/с++?

Ответить | Правка | Наверх | Cообщить модератору

80. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +/
Сообщение от Neon (??), 26-Ноя-23, 02:26 
Троян вполне можно получить и с офф.аккаунта
Ответить | Правка | Наверх | Cообщить модератору

105. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +/
Сообщение от Аноним (105), 27-Ноя-23, 21:33 
Троян можно написать самому
Ответить | Правка | Наверх | Cообщить модератору

59. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  –4 +/
Сообщение от Аноним (59), 25-Ноя-23, 13:58 
"Люди ждут, что пакеты пишут профессионалы, что на загруженный код можно положиться." - ну это проблема хэлловорлдщиков и любителей спагетти. Профессионалы прежде чем использовать чужой код тестят его. Либо делают полный аудит.
Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

65. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +6 +/
Сообщение от нах. (?), 25-Ноя-23, 15:51 
так код этих... опускаторов - работал. Тесты пройдены, прафисианал в деле.

> Либо делают полный аудит.

то есть тратят вдесятеро больше времени чем если бы просто написали то же самое с нуля?

И где же водятся такие профиси@налы? В твоем маня-мирке?

Увы, люди используют чужой код чтобы не делать работу которую за них уже кто-то сделал. Потому что это физически невозможно, для начала. Как и всю остальную цивилизацию вокруг себя воссоздать на пустом месте. А раз цивилизация не вся тобой начиная с песка построена - в ней возможны атаки на supply chain с любой стороны.

Ответить | Правка | Наверх | Cообщить модератору

97. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +/
Сообщение от Бывалый смузихлёб (?), 26-Ноя-23, 17:21 
да и не только тесты. Говорят, тайпскрипт очень хорошо воспринимает сторонние пакеты...
Ответить | Правка | Наверх | Cообщить модератору

81. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +/
Сообщение от Neon (??), 26-Ноя-23, 02:28 
Порой проще свой код написать, чем ковырять и делать полный аудит чужого. Да и работодатель не оценит ковыряние в чужом коде.
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

98. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +1 +/
Сообщение от Бывалый смузихлёб (?), 26-Ноя-23, 17:26 
Ну потестил - заработало, нужная фича появилась. Что ещё ?
Для большого и относительно-сложного проекта( даже приложение что отлично работает на яблоке, андройде, винде, яблоке-настольном и линухе ) - невозможно перетрясти каждый пакет или для каждого запилить свой аналог
Вообще-то, возможно запилить, но редко в любой конторе сидят мастера по работе с каждой нативщиной, смежно разбирающиеся в кроссплатформенных делах чтобы собственноручно запилить каждую версию конкретного модуля
А, там же ещё работа с железом/графикой... ну тоже бывает. Но не так часто бывают такие посоны, как хотелось бы. Особенно за умеренную зп. Очень умеренную. Щоб у конторы бюджеты не треснули за первые 2 недели
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

101. "В репозитории PyPI выявлено около 5000 оставленных в коде се..."  +/
Сообщение от _kp (ok), 27-Ноя-23, 11:40 
Мелочёвку проще написать самому, что бы точно работало как ожидаешь.
А что крупнее, то поключить проверенные сторонние библиотеки, но если они есть.

А профессионалы гарантируют, что ПО взятое у них, будет работать правильно.
А за работу, даже того же самого, но собранного самостоятельно из тех же исходников, уже никто не отвечает.

Как пример, если взять например на Гитхабе, какое то бегемотистое ПО на Си, и  подобных языках, то оно и соберется и заработает. Вероятность что что то не получится, пренебрежимо мала.

А если попытаться запустить что то, тянущее зависимости из репозитарив в стиле "выгребная яма", то не факт что вообще ПО запустится. А если что постарее попытаться запустить, то мат на ровном месте без причины будет обеспечен. Так, в примере, до зловредов даже не дошли.

ps: Справедливости ради, в любых исходниках, в том числе на Си и подобных языках, скачанном из всяких Гитхабов, и подобных, злонамеренный функционал встречается, и не представляет что то редкое, из рада вон выходящее.
Только из репозиториев библиотек оно распространяется сильно быстрее.

Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру