Популярность имеет свои минусы. Чем популярней язык программирования, тем выше его распространённость, а значит найдутся те кто поспешит воспользоваться этим.
С ростом популярности Python всё больше на PyPi появляется вредоносных пакетов. Трояны, стиллеры и доставщики более опасных вредоносов.
Команда PyPi постоянно мониторит подобные случаи но и их возможности достигли предела. В результате сервис временно закрывает возможность заливки новых пакетов и регистрации юзеров.
PyPI new user and new project registrations temporarily suspended
Возможно одной из причин большого наплыва вредоносов является резко возросшая доступность их создания. Сегодня любой, даже не программист, может попросить у ChatGPT написать необходимый код и все инструкции для атаки.
Основной тип атаки - рассчёт на опечатку в названии пакета. Если невнимательный программист случайно установит pilow или djangoo, считай что вредонос уже в системе.
Чтобы избежать подобных факапов я рекомендую:
▫️ Всегда работайте в виртуальном окружении, неизвестные проекты устанавливайте внутри контейнеров.
▫️ Используйте файл requirements.txt вместо ручной установки пакетов
▫️ Очень внимательно пишите названия пакетов, а после написания проверьте еще раз. Сверьте с названием из документации.
▫️ После успешных тестов всегда фиксируйте версию пакета. Бывали случаи когда опасный код добавляли в новые версии. К тому же и без этой опасности не рекомендуется ставить по умолчанию последнюю версию.
▫️ Используйте вспомогательные инструменты для проверки безопасности, например https://pyup.io/safety или https://github.com/PyCQA/bandit. Они помогут не только найти опасный код в чужих пакетах, но и ваш код проверит на уязвимости.
Будем надеяться что PyPi переосмыслит методы борьбы с вредоносами, например внедрит ИИ для проверки как симметричный шаг.
#offtop
🚀🚀100% Huge Profit on #STRK/USDT as it has hit all the profit target - The trade has been closed
👁🗨Contact @primemod to enter the premium group & make daily gains
✅ Huge 250% Profit on #STRK/USDT for our Premium Members on Binance Futures/OKX/Bybit & KuCoin - All target completed
👁🗨Contact @primemod to enter the Premium Group for daily gain
#STRK
Starknet добавил базу для приватных транзакций
Starknet выпустил обновление v0.14.2. Главный апдейт — в сеть встроили нативную проверку доказательств, которая открывает путь к приватным переводам и скрытым балансам.
Что изменилось технически:
— в формат Invoke V3 добавили поля proof и proof_facts
— проверка STARK-доказательств теперь идет на уровне протокола
— смарт-контрактам больше не нужно самим проверять громоздкие доказательства
Это важно, потому что такие доказательства могут содержать десятки тысяч field elements. Раньше их пришлось бы разбивать на несколько транзакций, теперь эту нагрузку берет на себя сама сеть.
Практический результат — пользователь может подтвердить, что у него есть нужный баланс или право на перевод, не раскрывая весь кошелек и историю операций. На этой базе Starknet запускает STRK20 для приватного использования токенов и strkBTC как первый актив в новой модели. Для strkBTC отдельно указано, что ключ просмотра будет у аудиторской фирмы для возможных регуляторных запросов
#STRK
StarkWare сокращает команду и меняет структуру бизнеса
StarkWare проводит сокращения и перестраивает компанию на две основные единицы, делая акцент на выручке, после обвала доходов Starknet. На пике сеть зарабатывала около $6,5 млн в месяц, сейчас — примерно $150 тыс. в месяц.
Теперь структура делится на:
— направление, связанное с Starknet
— и отдельный блок для коммерческих решений и корпоративных продуктов
Компания прямо смещает фокус с разработки на монетизацию.
Речь идет о том, чтобы активнее зарабатывать на своих технологиях, а не только развивать экосистему.