<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Ошибка в обработчике GitHub Actions привела к публикации вредоносных релизов Ultralytics</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/135520.html</link>
    <description>Злоумышленники смогли выполнить код с правами обработчика  GitHub Actions в репозитории Python-библиотеки Ultralytics, применяемой для решения задач компьютерного зрения, таких как определение объектов на изображениях и сегментирование изображений. После получения доступа к репозиторию атакующие опубликовали в каталоге PyPI несколько новых релизов Ultralytics, включающих вредоносные изменения для майнинга криптовалют. За последний месяц библиотека Ultralytics была загружена из каталога PyPI более 6.4 млн раз...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62365&lt;br&gt;</description>

<item>
    <title>Ошибка в обработчике GitHub Actions привела к публикации вре... (нах.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/135520.html#54</link>
    <pubDate>Fri, 13 Dec 2024 15:55:59 GMT</pubDate>
    <description>&amp;gt; Если проект небольшой (как в моем случае - личный), то публичный репозиторий можно использовать&lt;br&gt;&amp;gt; только для распространения СПО.&lt;br&gt;&lt;br&gt;угу - тебе открывают issue - ты его закрываешь &quot;идите на мой ценный... а, впрочем, нет у тебя - вон в мэйл идите письма писать на деревню спамотcocину&quot;, пулреквест ? нахрен тот пулреквест, не так подан! Особенно для твоего хеловрота с полутора заинтересованными лицами это будет здорово. От тех полутора и половинки не останется (потому что никто никуда, разумеется, не пойдет, не так подано - ну и не пользуйся)&lt;br&gt;&lt;br&gt;А если ты ничего такого не делаешь, за сообщениями следишь, пул-реквесты на шитхапе или шитляпе рассматриваешь - ну так поздравляю, теперь ты держишь ДВА сервиса, и тебе их еще и синхронизировать надо.&lt;br&gt;&lt;br&gt;А собственную инфраструктуру содержать - довольно дорого, внезапно, обходится. Причем ладно б только в материальном плане - но можно и репутацией поплатиться. Вон афтыри php наглядный тебе пример показали. И раз у тебя уже есть одна, которую поддеживает дядя - рано ил</description>
</item>

<item>
    <title>Ошибка в обработчике GitHub Actions привела к публикации вре... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/135520.html#53</link>
    <pubDate>Tue, 10 Dec 2024 12:03:21 GMT</pubDate>
    <description>&amp;gt;Тут как-то мелькнула новость о взломе чего-то, когда в аргументы шелл-команды злые хакеры пропихнули что-то своё в виде эскейпнутых 16-ричных кодов. Проверка такую строку пропустила, а шелл преобразовала кода обратно в символы и выполнила команду хакера.&lt;br&gt;&lt;br&gt;Неправильно реализовали экранирование&lt;br&gt;&amp;gt;Но подтянуть либу и дёрнуть функцию из её - это слишком сложно&lt;br&gt;&lt;br&gt;Это не всегда возможно, так как библиотеки может просто не быть для нужно языка, а склеивать несколько языков будет сложно.&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в обработчике GitHub Actions привела к публикации вре... (myster)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/135520.html#52</link>
    <pubDate>Mon, 09 Dec 2024 08:49:38 GMT</pubDate>
    <description>&amp;gt; Вообще сложно представить что-то, что будет хуже баша.&lt;br&gt;&lt;br&gt;В Bash скриптах участие самого Bash минимально. В основном, shell скрипты - это запуск UNIX утилит и других программ и обработка их вывода. Использовать тут что-то другое, кроме Shell синтаксиса (будь то Bash, ZSH, KSH, Fish и тп оболочки, не важно) выглядит как Overkill. Даже Pythion overkill, для этих задач.&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в обработчике GitHub Actions привела к публикации вре... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/135520.html#51</link>
    <pubDate>Mon, 09 Dec 2024 03:49:17 GMT</pubDate>
    <description>Это ошибочное мнение, что для того, чтобы делать открытый софт, нужно обязательно использовать какой-то публичный сервер Git. Можно поднять его на собственной инфраструктуре. Так и поступают некоторые проекты.&lt;br&gt;Если проект небольшой (как в моем случае - личный), то публичный репозиторий можно использовать только для распространения СПО.&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в обработчике GitHub Actions привела к публикации вре... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/135520.html#49</link>
    <pubDate>Sun, 08 Dec 2024 22:04:46 GMT</pubDate>
    <description>Очень интересно, в какой компании вы работаете...&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в обработчике GitHub Actions привела к публикации вре... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/135520.html#48</link>
    <pubDate>Sun, 08 Dec 2024 17:52:45 GMT</pubDate>
    <description>Ну не все компании Microsoft в России созданы. По законодательству некоторых стран лицензионное соглашение для коммерческого использования подразумевает оплату. Если вы политик, то конечно могли бы принять закон о том что в России отменяются американские законы и на их серверах можно спокойно размещать Docker, возможно даже все сервера мира Microsoft перетащит в Россию, куда-нибудь под Нью-Васюки для того чтобы пользоваться Docker бесплатно.&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в обработчике GitHub Actions привела к публикации вре... (нах.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/135520.html#46</link>
    <pubDate>Sun, 08 Dec 2024 14:57:34 GMT</pubDate>
    <description>твой хеловрот к сожалению уже написан. А чтобы делать софт делаемый большими командами - нужно либо еще одну команду - профессиональных админов, плюс заставлять бедных неженок у которых так не хватает времени и сил на копипасту со стековерфлова учиться непривычным то языкам, то инструментам, а то ж они и патч оформить не смогут.&lt;br&gt;&lt;br&gt;Плюс (то есть минус) что за теми инструментами не стоит microsoft с миллиардными зарплатами, и они в общем-то быстро устаревают не успевая угоняться за модными тенденциями.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в обработчике GitHub Actions привела к публикации вре... (Ееее)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/135520.html#45</link>
    <pubDate>Sun, 08 Dec 2024 14:27:25 GMT</pubDate>
    <description>Крипта сама себя не намайнит.&lt;br&gt;</description>
</item>

<item>
    <title>Ошибка в обработчике GitHub Actions привела к публикации вре... (YetAnotherOnanym)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/135520.html#42</link>
    <pubDate>Sun, 08 Dec 2024 08:13:07 GMT</pubDate>
    <description>Но-но-но! Вот не надо тут насчёт дидов и баша, тут не тема не про sysvinit!&lt;br&gt;Молодняк держится вполне вровень с дидами насчёт вызова шелл-команд из других языков. Когда надо что-то сделать с какими-то данными, проще всего вколотить знакомую строку в аргумент для run, чем импортировать .so&apos;шную либу и вызвать из неё нужную функцию. Проще загнать аргументы одной строкой &quot;--key1 value1 --key2 value2&quot;, чем составлять массив туплов &#091;(&quot;key1&quot;,&quot;value1&quot;),(&quot;key2&quot;,&quot;value2&quot;)&#093;, проще принять и обработать exit code от run, чем ловить крах вызова функции. А потом приходит расплата за лень.&lt;br&gt;</description>
</item>

</channel>
</rss>
