Популярность имеет свои минусы. Чем популярней язык программирования, тем выше его распространённость, а значит найдутся те кто поспешит воспользоваться этим.
С ростом популярности Python всё больше на PyPi появляется вредоносных пакетов. Трояны, стиллеры и доставщики более опасных вредоносов.
Команда PyPi постоянно мониторит подобные случаи но и их возможности достигли предела. В результате сервис временно закрывает возможность заливки новых пакетов и регистрации юзеров.
PyPI new user and new project registrations temporarily suspended
Возможно одной из причин большого наплыва вредоносов является резко возросшая доступность их создания. Сегодня любой, даже не программист, может попросить у ChatGPT написать необходимый код и все инструкции для атаки.
Основной тип атаки - рассчёт на опечатку в названии пакета. Если невнимательный программист случайно установит pilow или djangoo, считай что вредонос уже в системе.
Чтобы избежать подобных факапов я рекомендую:
▫️ Всегда работайте в виртуальном окружении, неизвестные проекты устанавливайте внутри контейнеров.
▫️ Используйте файл requirements.txt вместо ручной установки пакетов
▫️ Очень внимательно пишите названия пакетов, а после написания проверьте еще раз. Сверьте с названием из документации.
▫️ После успешных тестов всегда фиксируйте версию пакета. Бывали случаи когда опасный код добавляли в новые версии. К тому же и без этой опасности не рекомендуется ставить по умолчанию последнюю версию.
▫️ Используйте вспомогательные инструменты для проверки безопасности, например https://pyup.io/safety или https://github.com/PyCQA/bandit. Они помогут не только найти опасный код в чужих пакетах, но и ваш код проверит на уязвимости.
Будем надеяться что PyPi переосмыслит методы борьбы с вредоносами, например внедрит ИИ для проверки как симметричный шаг.
#offtop
#Jpop
About a month ago we announced that we're looking to expand our moderation team. A big thank you to everyone who responded and offered their services!
The search is now over! Please welcome our three new victims moderators that will keep this place in order, so that everyone can easily find the torrents they need and marvel at how pretty everything is. And these people are:
Y***
A***
S*******
xvlse0l.jpg
Yaaaaay!
雞泡泡
大約一個月前,我們宣布我們正在尋求擴大我們的審核團隊。 非常感謝所有回复並提供服務的人!
搜索結束了! 請歡迎我們的三位新受害者主持人,他們將把這個地方整理好,這樣每個人都可以輕鬆找到他們需要的種子,並驚嘆於一切都很美。 這些人是:
Y ***
一個***
小號*******
xvlse0l.jpg
Yaaaaay!
名称:URU THE BEST 2020 - 2024 FLAC 16bit 44kHz
描述:《URU THE BEST 2020–2024》是日本歌手URU官方数字精选辑,收录2020–2024年代表作22首。她以空灵嗓音、诗意编曲和极低曝光度闻名,音乐以钢琴为骨架,融合环境音效,风格温柔治愈。专辑不只是商业精选,更是封存情感的时间胶囊,2023年与Ayase合作的《Saikai》助其破圈,被乐评称作“2020年代最安静的杰作合集”。
链接:https://pan.quark.cn/s/8404dc7b0485
📁 大小:649MB
🏷 标签:#无损音乐#音乐#jpop