Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитывающего 53 млн загрузок за 3 месяца"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитывающего 53 млн загрузок за 3 месяца"  +/
Сообщение от opennews (??), 20-Авг-26, 23:38 
Опубликован релиз языка программирования  Rust 1.98, основанного проектом Mozilla, но ныне развиваемого под покровительством независимой некоммерческой организации Rust Foundation. Язык сфокусирован на безопасной работе с памятью и предоставляет средства для достижения высокого параллелизма выполнения заданий, при этом обходясь без использования сборщика мусора и runtime (runtime сводится к базовой инициализации и сопровождению стандартной библиотеки)...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66108

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


1. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +4 +/
Сообщение от Аноним (1), 20-Авг-26, 23:38 
зато нету use-after-free
Ответить | Правка | Наверх | Cообщить модератору

5. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  –5 +/
Сообщение от сиськаemail (?), 21-Авг-26, 00:02 
проектировался язык чтоб избежать подобного, но вот компрометация пакетов, лол, отнюдь, да и сборка превышающая время жизни вообще ни в какие ворота, уж извините, да и IDE полноценной не имеет, ещё минусы нужны?
Ответить | Правка | Наверх | Cообщить модератору

6. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Нонон (?), 21-Авг-26, 00:12 
Я как разработчик раст, не понимаю что значит «IDE полноценной не имеет»
Пока что сижу на RustRover. Коллеги по цеху в VsCode и Cursor на расте пишут. Жду пока Zed допилят, может на него перейду. Все 1 в 1 как и в других ЯП
Ответить | Правка | Наверх | Cообщить модератору

23. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  –2 +/
Сообщение от Аноним (23), 21-Авг-26, 01:14 
Сравнивать текстовый редактор на плагинах с полноценной IDE? Видать и разработчик такой же.
Ответить | Правка | Наверх | Cообщить модератору

26. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (26), 21-Авг-26, 01:20 
какой?
Ответить | Правка | Наверх | Cообщить модератору

25. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Норм (?), 21-Авг-26, 01:19 
Расскажите как проэктировать ЯП чтобы избегать компроментации пакетов.
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

2. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +1 +/
Сообщение от Аноним (2), 20-Авг-26, 23:49 
И что заразили, какие-нибудь файрфокс с хромиумом, судя по перечню? Это то, что вы получаете, скачивая из помойки.
Ответить | Правка | Наверх | Cообщить модератору

3. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (3), 20-Авг-26, 23:49 
>Компрометация пакета arrayref, насчитывающего 53 млн загрузок за 3 месяца

Ничему жизнь людей не учит… мало им npm?

Ответить | Правка | Наверх | Cообщить модератору

18. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (18), 21-Авг-26, 00:57 
Будем рады услышать твои решения проблемы dependency chain.
Ответить | Правка | Наверх | Cообщить модератору

4. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от DEF (?), 21-Авг-26, 00:01 
А где новости про Bun 1.4?
Ответить | Правка | Наверх | Cообщить модератору

7. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (7), 21-Авг-26, 00:24 
> Ценой применения алгебраических методов является недетерминированность результатов вычисления, которые могут меняться в пределах погрешности.

кто-нибудь, поясните это предложение, пожалуйста.

Ответить | Правка | Наверх | Cообщить модератору

9. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +1 +/
Сообщение от Аноним (18), 21-Авг-26, 00:44 
Какое слово не понятно? Обычный `a+b+c+d` на флотах это только `((a+b)+c)+d` и никак иначе, иногда это важно, потому что если складывать начиная с самых маленьких значений то погрешность будет меньше. А алгебраические операции могут скомпилироваться сегодня в (a+b)+(c+d), а завтра в (a+c)+(b+d), и всё это будет давать разные результаты в пределах погрешности. Когда погрешность не важна, можно это использовать ради увеличения скорости.
Ответить | Правка | Наверх | Cообщить модератору

22. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Круз (?), 21-Авг-26, 01:06 
т.е порядок a + b + c + d у ржавых точно определен а a.algebraic_add(b).algebraic_add(c).algebraic_add(d) внезапно исполняется в в произвольном порядке?
а потом удивляются почему их сумасшедшими считают
Ответить | Правка | Наверх | Cообщить модератору

27. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Норм (?), 21-Авг-26, 01:22 
Кринж. Капец.
Ответить | Правка | Наверх | Cообщить модератору

29. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (18), 21-Авг-26, 01:32 
> т.е порядок a + b + c + d у ржавых точно определен а a.algebraic_add(b).algebraic_add(c).algebraic_add(d) внезапно исполняется в в произвольном порядке?

Да, а в чём проблема, слишком сложно для понимания? Если что, a + b + c + d это a.add(b).add(c).add(d), поэтому эти операции на уровне языка работают совершенно одинаково, просто во втором случае в llvm едет флажок разрешающий их переупорядочивать. В C такое было испокон веков, только включалось через -ffast-math на уровне программы или в лучшем случае единицы трансляции, что суть бред, по г-едов устраивало. А тут сделано идеально - можно использовать точечно, явно, только там где нужно.

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

28. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (7), 21-Авг-26, 01:29 
> Обычный 'a+b+c+d' на флотах это только '((a+b)+c)+d' и никак иначе, иногда это важно, потому что если складывать начиная с самых маленьких значений то погрешность будет меньше.

а размер регистров разве не фиксирован? Маленькие значения не "дополняются" нулями? С фига обычное сложение флоатов создает погрешность при смене порядка применения операции? Они бы еще написали бы, что a+b и b+a приводит к погрешности. А  вот что такое "недетерминированность результатов" я вообще не понял, это типа случайный результат?

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

10. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от aname (ok), 21-Авг-26, 00:45 
2+2 не всегда равно 4. Ну, в пределах погрешности
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

16. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (16), 21-Авг-26, 00:55 
В определённых ситуациях значение может даже достигать 5
Ответить | Правка | Наверх | Cообщить модератору

12. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Ivan_83 (ok), 21-Авг-26, 00:47 
Скорее всего там речь про float/double - штуки с плавучкой, там когда что то сильно дробное то оно округляется и при этом теряется точность.
Когда вы меняете порядок вычислений, будучи математически корректным, на практике это приводит к тому что операции округления будут происходить над другими значениями и погрешности округления тоже изменятся.
Думаю как то так.
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

8. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от aname (ok), 21-Авг-26, 00:41 
Cargo- это надёжно, писали они
Cargo- это безопасно, писали они
Ответить | Правка | Наверх | Cообщить модератору

15. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (18), 21-Авг-26, 00:52 
Ну как. Если относительно - то действительно надёжно и безопасно, потому что рабочей системы работы с зависимостями более надёжной и безопасной пока не существует. Где она есть, пусть она централизована (npm, cpan, rubygems, pypi), пусть нет (go) - могут получить доступ и опубликовать новую версию с малварью. Попадёт ли она к тебе без действий с твоей стороны - нет. Может попасть при обновлении, как везде. Есть cargo vet, cargo cooldown, nighly min-publish-age чтобы вероятность этого уменьшить, как везде. Чтобы устранить её совсем - такого не сделал ещё никто - для этого нужна целая распределённая система аудита. И я абсолютно уверен что если такая появится, то появится именно в rust.
Ответить | Правка | Наверх | Cообщить модератору

19. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (16), 21-Авг-26, 00:57 
cargo audit . есть же
Ответить | Правка | Наверх | Cообщить модератору

20. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (18), 21-Авг-26, 00:59 
Нету. Иди читай что я написал и что такое cargo audit.
Ответить | Правка | Наверх | Cообщить модератору

11. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +1 +/
Сообщение от Аноним (11), 21-Авг-26, 00:46 
>Компрометация пакета arrayref, насчитывающего 53 млн загрузок за 3 месяца

Вот что значит cargo культ.

Ответить | Правка | Наверх | Cообщить модератору

24. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (23), 21-Авг-26, 01:16 
Макaки. Вместо того чтобы написать свой метод в 10 строк, тянут чужие пакеты.
Ответить | Правка | Наверх | Cообщить модератору

13. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Ivan_83 (ok), 21-Авг-26, 00:49 
> Дополнительно можно отметить компрометацию популярного crate-пакета arrayref, насчитывающего более 53 млн загрузок за последние 90 дней и применяемого в качестве зависимости у 403 пакетов.

А я всё жду когда подменят знаменитый утановочный скрипт раста, и любители: "да чо там компилять часами, дурак шоле, вон curl | sh и готово!" будут немного отчпоканы :)

Ответить | Правка | Наверх | Cообщить модератору

14. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (16), 21-Авг-26, 00:51 
>компрометацию популярного crate-пакета

Crates.io это просто свалка, а надо пользоваться проверяемыми репозиториями, как например axiom repo. И не Rust'ом

Ответить | Правка | Наверх | Cообщить модератору

21. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (18), 21-Авг-26, 01:03 
Тут репозиторий = васян форкнул полтора нужных ему пакета и не обновляет. Проверяемыми = васян мамой клянётся что не нашёл там закладок. Ну не, для кого-то возможно и решение.
Ответить | Правка | Наверх | Cообщить модератору

17. "Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитыва..."  +/
Сообщение от Аноним (18), 21-Авг-26, 00:55 
> была размещена в 10:15 (MSK) и просуществовала до 11:41, после чего была удалена администраторами crates.io.

Лол. В cargo nighly есть min-publish-age, ставил 2 недели зачем-то, видимо можно день ставить и обновляться совершенно без страха.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру