Популярность имеет свои минусы. Чем популярней язык программирования, тем выше его распространённость, а значит найдутся те кто поспешит воспользоваться этим.
С ростом популярности Python всё больше на PyPi появляется вредоносных пакетов. Трояны, стиллеры и доставщики более опасных вредоносов.
Команда PyPi постоянно мониторит подобные случаи но и их возможности достигли предела. В результате сервис временно закрывает возможность заливки новых пакетов и регистрации юзеров.
PyPI new user and new project registrations temporarily suspended
Возможно одной из причин большого наплыва вредоносов является резко возросшая доступность их создания. Сегодня любой, даже не программист, может попросить у ChatGPT написать необходимый код и все инструкции для атаки.
Основной тип атаки - рассчёт на опечатку в названии пакета. Если невнимательный программист случайно установит pilow или djangoo, считай что вредонос уже в системе.
Чтобы избежать подобных факапов я рекомендую:
▫️ Всегда работайте в виртуальном окружении, неизвестные проекты устанавливайте внутри контейнеров.
▫️ Используйте файл requirements.txt вместо ручной установки пакетов
▫️ Очень внимательно пишите названия пакетов, а после написания проверьте еще раз. Сверьте с названием из документации.
▫️ После успешных тестов всегда фиксируйте версию пакета. Бывали случаи когда опасный код добавляли в новые версии. К тому же и без этой опасности не рекомендуется ставить по умолчанию последнюю версию.
▫️ Используйте вспомогательные инструменты для проверки безопасности, например https://pyup.io/safety или https://github.com/PyCQA/bandit. Они помогут не только найти опасный код в чужих пакетах, но и ваш код проверит на уязвимости.
Будем надеяться что PyPi переосмыслит методы борьбы с вредоносами, например внедрит ИИ для проверки как симметричный шаг.
#offtop
🙋♂👀#JTO Fortune: Jito plans to launch a mobile trading app called JTX in July. The app will offer spot trading, with integrations with perpetual futures and prediction markets coming in the future.
🚀 Back to Back profits are made in the Premium Group
🎯🎯#JTO/USDT has covered all the target to give a Profit of 25% to all Premium Members
👁🗨Contact @futurechief to enter the Premium Futures & SPOT Group for daily gain
#JTO
Hanwha Asset Management договорилась с Jito о ликвидном стейкинге для ETP в Корее
Южнокорейская Hanwha Asset Management объявила о партнерстве с Jito Foundation для проработки инфраструктуры под биржевые продукты (ETP) на базе JitoSOL.
Фокус сотрудничества: интеграция JitoSOL в структуру ETP, кастодия в рамках регуляторных требований, риск-менеджмент и взаимодействие с регуляторами.
Отдельно отмечается, что JitoSOL крупнейший LST в Solana, с оценкой порядка $1 млрд по капитализации.
#JTO bounced from the Green zone and broken up the trendline on 4H Time frame,we are waiting for the next movement
📈
❄️@signals_bitcoin_crypto❄️
❄️@Shadow_support0o❄️
Opened a short #JTO
The asset showed systematic growth along the resistance slope, but this was followed by pressure from sellers.
We failed to test the upper boundary of the ascending triangle and we began to decline again, followed by a breakdown of the lower boundary.
Also, the coin again went under the moving MA50 and MA200, which is typical for a weak buyer. I assume that the token will continue to decline and gain a foothold under the moving averages.
Goals: $2.1601 - $2.0312 - $1.7708
Stop: $2.5798