Автор OpenSource библиотеки тайно ворует данные разработчиков, чтобы проверять, донатят они ему, или нет.
Вообще, скандалы с опенсорс-библиотеками бывают не так уж и редко. Разработчики делают что-то бесплатно, этот труд оказывается нужен тысячам людей, включая большие корпорации, а дальше возможны варианты. За последние пару лет ожидаемо было много политических заявлений и даже вредоносного кода по признаку страны, из которой запускается софт. Просто, стартуя с какой-то версии, какая-нибудь библиотека начинает делать что-то постороннее, помимо своей основной функциональности.
К чести комьюнити, такие вещи всегда очень жестко критикуют, даже если идеологические взгляды разработчика выглядят общепринятыми в той среде, где это комьюнити развивается.
Вот на днях новый такой скандал. Впервые в моей жизни в такую ситуацию попала библиотека, которую используем на работе — а именно Moq для .NET. Автор написал код, который спаунит новый системный процесс и командой git config --global user.email читает почту разработчика, а затем с помощью почти зашифрованной закрытой DLL-библиотеки, помещённой в поставку Moq, отправляет данные в сервис GitHub SponsorLink, чтобы проверить, платит ли разработчик донаты.
Конечно же, система безопасности на проде не даст никуда сходить этому коду и ничего плохого сделать. Но, помимо прода, рабочие проекты запускаются еще и на компьютерах разработчиков локально. Вот тут заложена настоящая опасность. Где запрос почты, там может быть следующим шагом что угодно другое — скачивание ваших интимных фото и передача вовне, чтение файла с паролями из папки браузера, поиск номера кредитки... Разумеется, всё во имя самых благих целей.
В общем, комьюнити порассуждало о том, что это критический подрыв доверия, хотя автор оправдывался как мог (как moq, хе-хе). Народ просто закидал его камнями, начал массово исключать Moq из своих зависимостей, ставить дизлайки, отправлять репорты. Вроде как это вынудило мейнтейнера откатить изменения.
Но на всякий случай Moq лучше не обновлять больше никогда и постепенно заменить на аналоги. Доверие — важнейший ресурс в опенсорсе.
#dev
💥DAS SOLLTE JEDER SEHEN UND HÖREN💥
Der frühere Direktor der US-Zentren für Seuchenschutz und -prävention (#CDC), Dr. Robert Redfield sagt:
Die COVID-Impfung hätte nicht als Impfstoff bezeichnet werden dürfen sondern als Medikament, da es die die Infektion nicht stoppt!
🦅#TEAMHEIMAT🇩🇪
The Atlantic: федеральные данные США и данные штатов по COVID-19 не совпадают
Коронавирус стал серьёзным испытанием не только для простых граждан, но и отличным тестом эффективности государственных механизмов. В результате мы видим, что даже самые эффективные государства в мире серьёзно "сбоят" перед вызовами подобного масштаба. Например, в США со статистикой вокруг текстов на Covid-19 творится настоящий бардак: штаты дают одни цифры, федеральное правительство - другие, и местами они отличаются друг от друга на десятки процентов. А ведь количество тестов необходимо для того, чтобы понять масштаб заражения, уровень смертности, и, соответственно необходимые действия в том или ином направлении. В результате журналистам, учёным и даже некоторым политикам приходится полагаться на негосударственный проект, возможности которого очевидно ниже, чем у федерального правительства.
«Анализ данных CDC на уровне штатов обнаруживает серьезные расхождения между тем, что сообщают многие штаты, и данными федерального правительства. Например, во Флориде эта разница огромна. В пятницу правительство штата сообщило, что с начала вспышки по всему штату было проведено около 700 000 тестов на коронавирус... Тем не менее, по данным CDC за этот же период проведено более чем 919 000 тестов. Это на 31% больше, чем, по мнению представителей самой Флориды. «Если происходит подобное, то представители CDC должны взять трубку и позвонить во Флориду с простым вопросом: «Что происходит?» - считает Ашиш Джа, профессор здравоохранения в Гарварде.
Учитывая сложность и огромное количество источников данных, некоторые неточности, безусловно, объяснимы. Но обнаруженные нами несоответствия свидетельствуют о том, что Флорида не является исключением. В 22 штатах количество тестов CDC отличается от числа, сообщенного правительством штата, более чем на 10 процентов. В 13 штатах расхождение более чем 25 процентов. В некоторых случаях количество тестов, указанных CDC намного выше, чем сообщают штаты; в других гораздо ниже».
https://theidealist.ru/cdcdata/
#TheAtlantic#власть#общество#США#статистика#CDC#коронавирус
🏥 Trump Picks a Mainstream Face for the CDC
Donald Trump has formally named Erica Schwartz to lead the CDC. The choice signals a turn away from vaccine politics and toward someone who can look credible to the public after months of turmoil inside the agency.
Schwartz is not coming in to sell a new ideology. She is coming in to clean up a mess. The CDC has been battered by political fights, legal challenges, staff losses, and Kennedy’s unpopular vaccine agenda, and the agency now needs basic authority more than another round of messaging theater.
That is a political reversal, even if the White House will not say it that way. The administration is trying to blunt the damage before the midterms, calm the public-health establishment, and stop the CDC from looking like a culture war machine with a lab coat on.
Schwartz will still have a hard job. She would be taking over an agency where trust has eroded, staff morale is badly damaged, and vaccine policy has become a battlefield instead of a public health tool. The real test is whether she can restore some discipline before the next crisis arrives.
#cdc#trump#health#vaccines#kennedy#publichealth
📱American Оbserver - Stay up to date on all important events
🇺🇸
#java#cdc#chunjun#dataops#datax#etl#flink#flink_streaming#java
TIS is an easy enterprise data integration tool using batch (DataX) and streaming (Flink-CDC, Chunjun) with a simple interface to sync data end-to-end without complex scripts. Its v5.0.0 adds Pipeline AI Agent, letting you describe needs in natural language for auto-pipeline creation, smart plugin installs, and low-cost AI like DeepSeek. Install quickly via single-node, Docker, or K8S. This saves you time, cuts errors, simplifies ETL tasks, and boosts fun, efficient data pipelines for real-time analytics.
https://github.com/datavane/tis