<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В репозитории PyPI выявлено около 5000 оставленных в коде секретов и&amp;nbsp;&amp;nbsp;8 вредоносных обфускаторов</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132156.html</link>
    <description>Исследователи GitGuardian опубликовали результаты анализа конфиденциальных данных, забытых разработчиками в коде, размещённом в репозитории Python-пакетов PyPI (Python Package Index). После изучения более 9.5 млн файлов и 5 млн релизов пакетов, связанных с 450 тысячами проектов, было выявлено 56866 фактов утечки конфиденциальных данных. Если учитывать только уникальные данные, без дублирования в разных релизах, число выявленных утечек составило 3938, а число проектов, в которых присутствует  хотя бы  одна утечка - 2922...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60169&lt;br&gt;</description>

<item>
    <title>В репозитории PyPI выявлено около 5000 оставленных в коде се... (Вы забыли заполнить поле Name)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132156.html#107</link>
    <pubDate>Tue, 28 Nov 2023 18:20:40 GMT</pubDate>
    <description>&amp;gt; Желание зависит, в том числе, и от квалификации. Разработчику с опытом кодирования &lt;br&gt;&amp;gt; на C/C++ потребуется на порядок меньше времени и усилий на аудит &lt;br&gt;&amp;gt; кода пакета, написанного на C/C++, чем разработчику не знакомого с C/C++. &lt;br&gt;&amp;gt; А так как подавляющее большинство использующих Python не знают кроме него &lt;br&gt;&amp;gt; ни одного другого языка, отсюда и последствия. При разработке на C/C++ &lt;br&gt;&amp;gt; количество библиотек и классов используется не меньше, но количество намеренной дичи &lt;br&gt;&amp;gt; в них - на порядок меньше.&lt;br&gt;&lt;br&gt;Ну вот, например, какой-нибудь numpy или pandas использует овердовига людей. Вряд ли они в код заглядывают. Но ведь делают же что надо. Вообще я считаю, что у пакетов должен быть рейтинг и если в нем находят уязвимость, то рейтинг должен снижаться. &lt;br&gt;</description>
</item>

<item>
    <title>В репозитории PyPI выявлено около 5000 оставленных в коде се... (ptr)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132156.html#106</link>
    <pubDate>Tue, 28 Nov 2023 11:50:09 GMT</pubDate>
    <description>Понятно, что моя выборка нерепрезентативна, но, судя по количеству задач в Jira на перенос алгоритмов, уже реализованных на Python, на C/C++ с оформлением пакета для Python, создается именно такое впечатление. Причины переноса в 99&#037; - оптимизация с глубоким параллелизмом.&lt;br&gt;Так что в холдинге, где я работаю, подавляющее большинство программистов на Python не способны перенести свой код в C/C++.&lt;br&gt;</description>
</item>

<item>
    <title>В репозитории PyPI выявлено около 5000 оставленных в коде се... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132156.html#105</link>
    <pubDate>Mon, 27 Nov 2023 18:33:18 GMT</pubDate>
    <description>Троян можно написать самому&lt;br&gt;</description>
</item>

<item>
    <title>В репозитории PyPI выявлено около 5000 оставленных в коде се... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132156.html#104</link>
    <pubDate>Mon, 27 Nov 2023 09:35:14 GMT</pubDate>
    <description>По идее меньше:&lt;br&gt;Во-первых, самого по себе кода там меньше понаписано.&lt;br&gt;Во-вторых, код там больше в виде относительно небольших модулей (а не жирных пакетищ), которые в теории и просмотреть можно, перед заюзыванием.&lt;br&gt;В-третьих, количество &quot;писак по курсам с ютупа&quot; на расте заметно меньше, чем питонистов.&lt;br&gt;и т.д.&lt;br&gt;Но всё это не важно, т.к. ты тебе совершенно на саомм деле не интересно, а написал ты просто чтобы набросить на вентилятор.&lt;br&gt;</description>
</item>

<item>
    <title>В репозитории PyPI выявлено около 5000 оставленных в коде се... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132156.html#103</link>
    <pubDate>Mon, 27 Nov 2023 09:29:06 GMT</pubDate>
    <description>Полагаю, что большинство у него - это те, кто &quot;по курсам в интернетиках&quot;. И таки он может быть вполне себе даже прав (но нужны пруфы, конечно, которых наверняка не будет).&lt;br&gt;</description>
</item>

<item>
    <title>В репозитории PyPI выявлено около 5000 оставленных в коде се... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132156.html#102</link>
    <pubDate>Mon, 27 Nov 2023 09:20:10 GMT</pubDate>
    <description>&amp;gt; В любом случае демократии в репозиториях кажется начинает наступать переломный момент когда нечистые на руку люди начинают публиковать зловердный код.&lt;br&gt;&lt;br&gt;Зачем вы ляпаете слова, смысл которых не знаете? Когда любой можно опубликовать что угодно - это не имеет никакого отношения к демократии. Никакого коллективного принятия решений и равного воздействия участников на результат тут нет. Собственно, тут скорее квази-анархия (квази - потому что власть там на самом деле есть, просто она преимущественно самоустранилась от принятия таких решений, про которые идёт речь).&lt;br&gt;</description>
</item>

<item>
    <title>В репозитории PyPI выявлено около 5000 оставленных в коде се... (_kp)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132156.html#101</link>
    <pubDate>Mon, 27 Nov 2023 08:40:20 GMT</pubDate>
    <description>Мелочёвку проще написать самому, что бы точно работало как ожидаешь.&lt;br&gt;А что крупнее, то поключить проверенные сторонние библиотеки, но если они есть.&lt;br&gt;&lt;br&gt;А профессионалы гарантируют, что ПО взятое у них, будет работать правильно.&lt;br&gt;А за работу, даже того же самого, но собранного самостоятельно из тех же исходников, уже никто не отвечает.&lt;br&gt;&lt;br&gt;Как пример, если взять например на Гитхабе, какое то бегемотистое ПО на Си, и  подобных языках, то оно и соберется и заработает. Вероятность что что то не получится, пренебрежимо мала.&lt;br&gt;&lt;br&gt;А если попытаться запустить что то, тянущее зависимости из репозитарив в стиле &quot;выгребная яма&quot;, то не факт что вообще ПО запустится. А если что постарее попытаться запустить, то мат на ровном месте без причины будет обеспечен. Так, в примере, до зловредов даже не дошли.&lt;br&gt;&lt;br&gt;ps: Справедливости ради, в любых исходниках, в том числе на Си и подобных языках, скачанном из всяких Гитхабов, и подобных, злонамеренный функционал встречается, и не представляет что то редкое, из рада вон выходящее.&lt;br&gt;То</description>
</item>

<item>
    <title>В репозитории PyPI выявлено около 5000 оставленных в коде се... (Пряник)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132156.html#100</link>
    <pubDate>Mon, 27 Nov 2023 06:59:23 GMT</pubDate>
    <description>Они бы ещё на DepositFiles вирусы искали...&lt;br&gt;</description>
</item>

<item>
    <title>В репозитории PyPI выявлено около 5000 оставленных в коде се... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/132156.html#99</link>
    <pubDate>Mon, 27 Nov 2023 06:08:18 GMT</pubDate>
    <description>Интересно, сколько такого же спрятано в растовском карго?&lt;br&gt;</description>
</item>

</channel>
</rss>
