Популярность имеет свои минусы. Чем популярней язык программирования, тем выше его распространённость, а значит найдутся те кто поспешит воспользоваться этим.
С ростом популярности Python всё больше на PyPi появляется вредоносных пакетов. Трояны, стиллеры и доставщики более опасных вредоносов.
Команда PyPi постоянно мониторит подобные случаи но и их возможности достигли предела. В результате сервис временно закрывает возможность заливки новых пакетов и регистрации юзеров.
PyPI new user and new project registrations temporarily suspended
Возможно одной из причин большого наплыва вредоносов является резко возросшая доступность их создания. Сегодня любой, даже не программист, может попросить у ChatGPT написать необходимый код и все инструкции для атаки.
Основной тип атаки - рассчёт на опечатку в названии пакета. Если невнимательный программист случайно установит pilow или djangoo, считай что вредонос уже в системе.
Чтобы избежать подобных факапов я рекомендую:
▫️ Всегда работайте в виртуальном окружении, неизвестные проекты устанавливайте внутри контейнеров.
▫️ Используйте файл requirements.txt вместо ручной установки пакетов
▫️ Очень внимательно пишите названия пакетов, а после написания проверьте еще раз. Сверьте с названием из документации.
▫️ После успешных тестов всегда фиксируйте версию пакета. Бывали случаи когда опасный код добавляли в новые версии. К тому же и без этой опасности не рекомендуется ставить по умолчанию последнюю версию.
▫️ Используйте вспомогательные инструменты для проверки безопасности, например https://pyup.io/safety или https://github.com/PyCQA/bandit. Они помогут не только найти опасный код в чужих пакетах, но и ваш код проверит на уязвимости.
Будем надеяться что PyPi переосмыслит методы борьбы с вредоносами, например внедрит ИИ для проверки как симметричный шаг.
#offtop
#Italia
Federico #Mollicone (#FdI|ECR) annuncia che la maggioranza chiederà la convocazione del presidente della FIGC in Parlamento per riferire sull'ennesimo fallimento della nazionale italiana di Calcio.
@OsservatorioItaliano
#ElezioniPolitiche2022
Federico #Mollicone, deputato di Fratelli d'Italia e responsabile cultura del partito di Giorgia Meloni: "In Italia le coppie omossessuali non sono legali, non sono ammesse..."
@UltimoraPolitics
Il presidente della commissione Cultura della #Camera ed esponente di #FdI, Federico #Mollicone questa mattina a Omnibus: "La maternità surrogata è un reato più grave della pedofilia. Siamo di fronte a persone che vogliono scegliere un figlio come la tinta di casa"
@UltimoraPolitics
Federico #Mollicone (#FdI): "Non aboliamo la 18App. È una fake news. Verrà fatta una nuova Carta con criteri più trasparenti ed equi". Il Ministro #Sangiuliano: "18App così com'è mostra criticità, va ridefinita: occorrono soglia Isee e meccanismo anti truffe"
@UltimoraPolitics
Federico #Mollicone (#FdI) e Alessandro #Amorese (#FdI): "L'inchiesta 'Cremlino Gate', pubblicata oggi sui canali di PulpLand - la piattaforma di approfondimento giornalistico di Pulp Podcast - delineerebbe un quadro preoccupante sulla strategia di disinformazione russa in Europa, che ha già colpito con operazioni certificate nazioni come Moldova, Romania, Paesi Baltici e Nord Europa e da cui il Ministro Crosetto ha già messo in guardia con un recente non-paper specifico.
In questo contesto, risulterebbero inquietanti le indiscrezioni riguardanti i bilanci del Fatto Quotidiano in merito a circa un milione di euro di ricavi 'Extra-Ue' la cui origine, secondo quanto riferito da fonti anonime, non apparirebbe chiara. Se confermata, la presenza di flussi finanziari di tale portata provenienti da aree esterne all'Unione verso una testata nazionale richiederebbe un'immediata operazione di verità. La libertà di stampa non può essere utilizzata come scudo per presunte operazioni di influenza straniera volte a destabilizzare il dibattito pubblico. Per questi motivi, presenteremo un'interrogazione parlamentare ai Sottosegretari Mantovano e Barachini affinché si faccia piena luce su queste ombre, a tutela della sovranità informativa e della sicurezza nazionale, e chiameremo in audizione i vertici della società editoriale del Fatto Quotidiano al fine di chiarire l'esatta provenienza dei fondi esteri ricevuti"
@UltimoraPolitics24
#BonusCultura, trovata intesa con i gruppi di maggioranza: dalla #18App si passa alla Carta cultura e alla Carta del merito, cumulabili tra loro. Dal prossimo gennaio, al compimento del 18° compleanno, i ragazzi e le ragazze di una famiglia con Isee fino a 35 mila euro avranno diritto a un bonus di 500 euro. Anche coloro che saranno promossi alla maturità con 100/100 potranno accedere alla misura, a prescindere dal reddito. Per la misura sono stati stanziati 190 milioni di euro. Il presidente della commissione Cultura della #Camera, Federico #Mollicone (#FdI): "Sulla cultura il centrodestra non lascia ma raddoppia"
@UltimoraPolitics
Il deputato #M5S Leonardo #Donno ha depositato questa mattina ai Carabinieri una denuncia su quanto avvenuto la scorsa settimana alla #Camera. Nella denuncia-querela ha citato Stefano #Candiani e Igor #Iezzi della #Lega oltre a Enzo #Amich, Gerolamo #Cangiano e Federico #Mollicone di #FdI. Si ipotizzano i reati di lesioni e tentate lesioni
@UltimoraPolitics
Il Presidente della Camera #Fontana comunica le seguenti censure con interdizioni ai lavori del parlamento dopo i fatti sfociati nell'aggressione a #Donno: 15 giorni a Igor #Iezzi (#Lega); 7 ad #Amich (#Fdi), #Cangiano (#Fdi), #Forgiuele (#Lega), #Mollicone (#Fdi) e #Stumpo (#Pd); 4 a #Donno (M5S); 3 ad #Amendola (#Pd) e 3 a #Candiani (#Lega); 2 a #Scotto (#Pd) e 2 a #Stefanazzi (#Pd). (Dire)
@UltimoraPolitics