Популярность имеет свои минусы. Чем популярней язык программирования, тем выше его распространённость, а значит найдутся те кто поспешит воспользоваться этим.
С ростом популярности Python всё больше на PyPi появляется вредоносных пакетов. Трояны, стиллеры и доставщики более опасных вредоносов.
Команда PyPi постоянно мониторит подобные случаи но и их возможности достигли предела. В результате сервис временно закрывает возможность заливки новых пакетов и регистрации юзеров.
PyPI new user and new project registrations temporarily suspended
Возможно одной из причин большого наплыва вредоносов является резко возросшая доступность их создания. Сегодня любой, даже не программист, может попросить у ChatGPT написать необходимый код и все инструкции для атаки.
Основной тип атаки - рассчёт на опечатку в названии пакета. Если невнимательный программист случайно установит pilow или djangoo, считай что вредонос уже в системе.
Чтобы избежать подобных факапов я рекомендую:
▫️ Всегда работайте в виртуальном окружении, неизвестные проекты устанавливайте внутри контейнеров.
▫️ Используйте файл requirements.txt вместо ручной установки пакетов
▫️ Очень внимательно пишите названия пакетов, а после написания проверьте еще раз. Сверьте с названием из документации.
▫️ После успешных тестов всегда фиксируйте версию пакета. Бывали случаи когда опасный код добавляли в новые версии. К тому же и без этой опасности не рекомендуется ставить по умолчанию последнюю версию.
▫️ Используйте вспомогательные инструменты для проверки безопасности, например https://pyup.io/safety или https://github.com/PyCQA/bandit. Они помогут не только найти опасный код в чужих пакетах, но и ваш код проверит на уязвимости.
Будем надеяться что PyPi переосмыслит методы борьбы с вредоносами, например внедрит ИИ для проверки как симметричный шаг.
#offtop
报道称微软终止 Win11 电话激活服务,24 年历史经典验证方式谢幕
消息源 @TheBobPony 于 12 月 21 日在 X 平台发布推文,爆料称微软已悄然终止对 Windows 及旗下所有软件产品的电话激活服务, 这一始于 Windows XP 时代的经典验证方式正式谢幕。 IT之家援引博文介绍,电话激活的机制本质上是验证软件许可条款合规性的过程。系统通过将产品密钥与设备硬件绑定,以防止同一密钥在多台设备上违规使用。
标签:#win11
Created by RocM
官方频道:@rocCHL
官方群组:@roctech
官方合作:@rocmmbot
微软全面放开,Win10/Win11 硬件合规设备获推 25H2 新版
微软已向所有兼容的 Windows 10 和 11 设备开放 Windows 11 25H2 更新。 用户现在可以通过 Windows Update 设置手动更新。 此更新保留了 Windows 11 的原始硬件要求,但高级 AI 功能可能需要更强大的处理器或 NPU。
标签:#win11
Created by RocM
官方频道:@rocCHL
官方群组:@roctech
官方合作:@rocmmbot
初探记事本 AI 流式生成:首批限 Copilot+ PC 设备,微软承诺未来将覆盖所有 Win11 设备
微软正在将包括“流式生成”在内的 AI 功能集成到 Windows 11 记事本应用程序中,允许类似 ChatGPT 的实时 AI 文本生成。目前仅限于 Copilot+ 电脑,微软计划将可用性扩展到所有 Windows 11 设备。然而,此举引发了争议,一些用户质疑在传统简单的文本编辑器中添加 AI。
标签:#win11
Created by RocM
官方频道:@rocCHL
官方群组:@roctech
官方合作:@rocmmbot