Популярность имеет свои минусы. Чем популярней язык программирования, тем выше его распространённость, а значит найдутся те кто поспешит воспользоваться этим.
С ростом популярности Python всё больше на PyPi появляется вредоносных пакетов. Трояны, стиллеры и доставщики более опасных вредоносов.
Команда PyPi постоянно мониторит подобные случаи но и их возможности достигли предела. В результате сервис временно закрывает возможность заливки новых пакетов и регистрации юзеров.
PyPI new user and new project registrations temporarily suspended
Возможно одной из причин большого наплыва вредоносов является резко возросшая доступность их создания. Сегодня любой, даже не программист, может попросить у ChatGPT написать необходимый код и все инструкции для атаки.
Основной тип атаки - рассчёт на опечатку в названии пакета. Если невнимательный программист случайно установит pilow или djangoo, считай что вредонос уже в системе.
Чтобы избежать подобных факапов я рекомендую:
▫️ Всегда работайте в виртуальном окружении, неизвестные проекты устанавливайте внутри контейнеров.
▫️ Используйте файл requirements.txt вместо ручной установки пакетов
▫️ Очень внимательно пишите названия пакетов, а после написания проверьте еще раз. Сверьте с названием из документации.
▫️ После успешных тестов всегда фиксируйте версию пакета. Бывали случаи когда опасный код добавляли в новые версии. К тому же и без этой опасности не рекомендуется ставить по умолчанию последнюю версию.
▫️ Используйте вспомогательные инструменты для проверки безопасности, например https://pyup.io/safety или https://github.com/PyCQA/bandit. Они помогут не только найти опасный код в чужих пакетах, но и ваш код проверит на уязвимости.
Будем надеяться что PyPi переосмыслит методы борьбы с вредоносами, например внедрит ИИ для проверки как симметричный шаг.
#offtop
🔴Arab and foreign terrorists, including an Egyptian national, took part in the brutal attack on Kurds in Aleppo
#Aleppo: Egyptian terrorist Ahmed Mansour appeared in a video showing the throwing of the body of a #Kurdish female fighter. He is seen fully armed, indicating the participation of former al-Qaeda affiliates, both #Arab and foreign, in the assault on #Kurd areas.
Ahmed Mansour, born in Alexandria, #Egypt, joined the Hazemoon Movement, founded by Salafi leader Hazem Salah Abu Ismail. After the overthrow of the Muslim Brotherhood’s rule in Egypt, he fled the country and later joined Jaish al-Fatah and Hayat Tahrir al-Sham (#HTS). He appeared yesterday taking part in the attack on Sheikh Maqsoud in Aleppo.
Kurdophone — Isomer (Lotus Records, 2019)
#cool_jazz#jazz#kurd#tanbur#maqam#Iran#Austria
Ансамбль Kurdophone из Вены основан иранским певцом и исполнителем на курдском танбуре, Омидом Дарвишем. Критики окрестили ирано-австрийски коллектив курдским джазом, но помимо этого музыканты весьма успешно сочетают иранскую народную музыку с современной академической музыкой. Перед вами — дебютная пластинка коллектива.
Spotify | AppleMusic | Bandcamp
Various Artists — Digging Central Asia: Musical Archaeology along the Silk Road (Death Is Not The End, 2026)
#funk#soul#psychedelic#pop#rock#uyghur#uzbek#tajik#kurd#Tajikistan#Uzbekistan#Kazakhstan#Georgia
Digging Central Asia — сборник композиций 1978–1989 годов из республик Советского Востока. Вместе с британским лейблом Death Is Not The End этот альбом подготовил Анвар Каландаров, известный нам как основатель узбекского лейбла Maqom Soul и автор компиляции синти-попа Центральной Азии Synthesizing the Silk Roads.
По словам Анвара, у него не было какого-то принципа, по которому он отбирал композиции для Digging Central Asia. Скорее, эта компиляция отражает многолетний путь, который он прошёл в поисках редких артефактов популярной музыки региона.
Тем не менее, все проекты, попавшие на сборник, объединяет желание как-то по-своему работать с традицией. Насиба Абдуллаева делала это через эстрадную музыку, «Синтез» — через джаз-рок, а «Гульшан» — через оркестровые аранжировки для радио и телевидения. Курдская группа «Кома Ветан» искала пересечения фольклора и психоделического рока, а «Яшлик» адаптировали уйгурские мелодии под фанк и соул. Вместе эти коллективы демонстрируют, насколько гибкой и изобретательной была популярная музыка Центральной Азии в конце советской эпохи.
🔗Bandcamp | Telegram