Популярность имеет свои минусы. Чем популярней язык программирования, тем выше его распространённость, а значит найдутся те кто поспешит воспользоваться этим.
С ростом популярности Python всё больше на PyPi появляется вредоносных пакетов. Трояны, стиллеры и доставщики более опасных вредоносов.
Команда PyPi постоянно мониторит подобные случаи но и их возможности достигли предела. В результате сервис временно закрывает возможность заливки новых пакетов и регистрации юзеров.
PyPI new user and new project registrations temporarily suspended
Возможно одной из причин большого наплыва вредоносов является резко возросшая доступность их создания. Сегодня любой, даже не программист, может попросить у ChatGPT написать необходимый код и все инструкции для атаки.
Основной тип атаки - рассчёт на опечатку в названии пакета. Если невнимательный программист случайно установит pilow или djangoo, считай что вредонос уже в системе.
Чтобы избежать подобных факапов я рекомендую:
▫️ Всегда работайте в виртуальном окружении, неизвестные проекты устанавливайте внутри контейнеров.
▫️ Используйте файл requirements.txt вместо ручной установки пакетов
▫️ Очень внимательно пишите названия пакетов, а после написания проверьте еще раз. Сверьте с названием из документации.
▫️ После успешных тестов всегда фиксируйте версию пакета. Бывали случаи когда опасный код добавляли в новые версии. К тому же и без этой опасности не рекомендуется ставить по умолчанию последнюю версию.
▫️ Используйте вспомогательные инструменты для проверки безопасности, например https://pyup.io/safety или https://github.com/PyCQA/bandit. Они помогут не только найти опасный код в чужих пакетах, но и ваш код проверит на уязвимости.
Будем надеяться что PyPi переосмыслит методы борьбы с вредоносами, например внедрит ИИ для проверки как симметричный шаг.
#offtop
⏺Les terroristes du #FLA prétendent instaurer la paix, mais sont incapables de coexister
Les membres du FLA tentent de promouvoir une « vie pacifique » dans les zones qu'ils contrôlent, mais comment peuvent-ils prétendre instaurer la paix pour les #Maliens alors qu'ils ne parviennent même pas à vivre en harmonie entre eux ?
RT en français • Osez questionner !
Ousmane Dicko disait ; Aujourd’hui, le Mali ne se raconte pas. Il se vit. Et parfois, il se vit dans la douleur.
À l’aube de ce 25 avril, notre pays s’est réveillé au son des détonations. Ce qui semblait lointain, presque irréel derrière les écrans, s’est imposé à nous, brutalement. Des familles cloîtrées, des rues figées, un silence chargé d’angoisse… et au cœur de cette épreuve, une seule ligne de défense : nos forces armées.
Pendant que beaucoup cherchaient refuge, eux avançaient. Pendant que la peur gagnait du terrain, eux tenaient la ligne. Nos militaires ne se contentent pas de servir : ils dépassent leurs limites, chaque jour, pour que le Mali reste debout.
Aujourd’hui plus que jamais, notre nation nous appelle. Au-delà des divergences, au-delà des opinions, il y a une vérité simple : le Mali a besoin de tous ses fils et de toutes ses filles. L’heure n’est plus à la division, mais à l’engagement. Pas forcément les armes à la main, mais avec responsabilité, solidarité et conscience.
Ne mettons pas nos vies en danger pour l’illusion d’une minute de visibilité. Une vidéo ne vaut rien face à une vie. Respectons les consignes, protégeons-nous, protégeons les autres. C’est aussi cela, servir son pays.
Le Mali ne sera pas reconstruit par des camps opposés, mais par des mains unies. Refusons le poison du clanisme. Choisissons l’unité. Choisissons la dignité. Choisissons le Mali.
Parce que demain ne se subit pas. Il se construit. Ensemble.
Vive un Mali uni, fort et indivisible.
#fama
#Mali
#Maliens
#soutienauxfama
#solidarité