<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В RubyGems выявлено 724 вредоносных пакета</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/120405.html</link>
    <description>Компания ReversingLabs опубликовала результаты анализа применения  тайпсквоттинга в репозитории RubyGems. Обычно тайпсквоттинг применяется для распространения вредоносных пакетов, рассчитанных на то, что невнимательный разработчик при поиске допустит опечатку или не заметит разницы. В ходе исследования было выявлено более 700 пакетов, названия которых схожи с популярными пакетами и отличаются незначительными деталями, например, заменой похожих букв или использованием подчёркивания вместо тире...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=52785&lt;br&gt;</description>

<item>
    <title>Задача именно на криптуху. (JL2001)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/120405.html#58</link>
    <pubDate>Fri, 24 Apr 2020 10:07:44 GMT</pubDate>
    <description>&amp;gt; gpg --check-trustdb &lt;br&gt;&amp;gt; Дает возможность верифицировать базу публичных ключей.&lt;br&gt;&amp;gt; Можно в настройках потребовать чтобы каждый публичный ключ имел не 3, а &lt;br&gt;&amp;gt; 5 подписей.&lt;br&gt;&amp;gt; Эти 2 экаунта, что 700 зловредов запостили точно не собрали бы даже &lt;br&gt;&amp;gt; 3 подписей.&lt;br&gt;&lt;br&gt;и что же им помешает набрать подписи???&lt;br&gt;</description>
</item>

<item>
    <title>В RubyGems выявлено 724 вредоносных пакета (JL2001)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/120405.html#57</link>
    <pubDate>Fri, 24 Apr 2020 10:04:22 GMT</pubDate>
    <description>&amp;gt; какие майнтейнеры? Там практически анонимная свалка.&lt;br&gt;&lt;br&gt;а кто, используя RubyGems, понимает это? большинство считают репозиторием а не свалкой&lt;br&gt;</description>
</item>

<item>
    <title>В RubyGems выявлено 724 вредоносных пакета (заминированный тапок)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/120405.html#56</link>
    <pubDate>Fri, 24 Apr 2020 08:22:29 GMT</pubDate>
    <description>приношу извининения, тк я не думал, что существуют настолько открытые репозитории (точнее свалка)&lt;br&gt;и не думал что существуют те, кто таким слепо пользуется&lt;br&gt;&lt;br&gt;не перестают удивлять феноменам современности&lt;br&gt;&lt;br&gt;просто дичь&lt;br&gt;</description>
</item>

<item>
    <title>В RubyGems выявлено 724 вредоносных пакета (MadeInRussiaPlus)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/120405.html#55</link>
    <pubDate>Fri, 24 Apr 2020 07:41:23 GMT</pubDate>
    <description>При чем тут закрытый код? Речь про открытые репозитории, неважно, что в них лежит, проприетарной или открытое ПО.&lt;br&gt;&lt;br&gt;Это как сайт без HTTPS, открытый для MITM. Неважно, на чем он написан, ASP.NET или RoR, открыт его код или закрыт.&lt;br&gt;&lt;br&gt;Речь о том, что нужно ужесточать контроль за репозиториями. Например, все так же разрешать загружать любые пакеты, но делать процедуру получения флага &quot;trusted&quot;, а пользователи без флага маркировать как требующие особой осторожности со стороны пользователей.&lt;br&gt;</description>
</item>

<item>
    <title>В RubyGems выявлено 724 вредоносных пакета (Аноним84701)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/120405.html#54</link>
    <pubDate>Thu, 23 Apr 2020 14:47:26 GMT</pubDate>
    <description>&amp;gt; NPM всего-то в 100+ раз больше размером &lt;br&gt;&lt;br&gt;И за RubyGems стоит компания Ruby Inc, у которой репа и все с ней связанное - основная часть бизнеса?&lt;br&gt;Или опять сравнивается мягкое и фиолетовое?&lt;br&gt;</description>
</item>

<item>
    <title>В RubyGems выявлено 724 вредоносных пакета (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/120405.html#52</link>
    <pubDate>Thu, 23 Apr 2020 13:43:26 GMT</pubDate>
    <description>Ну частично сами виноваты - надо быть конченым чтобы различать - и _ в названиях пакетов, а вообще вполне ожидаемо от uncurated репозитория - в pypi и npm такие же проблемы. Поэтому их можно рассматривать только как помойки, а ставить пакеты только через родные репозитории системы, где на них хотя бы посмотрели мантейнеры.&lt;br&gt;</description>
</item>

<item>
    <title>В RubyGems выявлено 724 вредоносных пакета (nebularia)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/120405.html#50</link>
    <pubDate>Thu, 23 Apr 2020 09:20:51 GMT</pubDate>
    <description>Лучший критерий - время загрузки первой версии.&lt;br&gt;</description>
</item>

<item>
    <title>В RubyGems выявлено 724 вредоносных пакета (Nxx)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/120405.html#48</link>
    <pubDate>Thu, 23 Apr 2020 09:16:33 GMT</pubDate>
    <description>Тогда уж coprository.&lt;br&gt;</description>
</item>

<item>
    <title>В RubyGems выявлено 724 вредоносных пакета (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/120405.html#47</link>
    <pubDate>Thu, 23 Apr 2020 08:14:01 GMT</pubDate>
    <description>&amp;gt;В RubyGems выявлено 724 вредоносных пакета&lt;br&gt;&lt;br&gt;Зловещие мертвецы&lt;br&gt;</description>
</item>

</channel>
</rss>
