URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 130600
[ Назад ]

Исходное сообщение
"Опубликован secimport 0.8 для sandbox-изоляции отдельных Python-модулей"

Отправлено opennews , 26-Май-23 11:04 
Доступен выпуск инструментария secimport 0.8, позволяющего изолировать определённые Python-модули при их использовании в своих проектах. Код secimport написан на Python, распространяется под лицензией MIT и может работать в Linux, Windows, macOS и Solaris. Для трассировки выполнения и блокирования системных вызовов применяются подсистемы DTrace и eBPF...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=59200


Содержание

Сообщения в этом обсуждении
"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Ivan_83 , 26-Май-23 11:04 
В начале разведут помойку а потом героически борятся.

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 11:20 
Показуха, которая не может работать из коробки.

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Омноном , 26-Май-23 13:32 
Простите, вы проверяли?

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 14:44 
Простите как вы собираетесь этим защищаться?

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено 1 , 26-Май-23 11:23 
Может это способ защиты от "телеметрии".

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 11:44 
А может это способ защититься от майнеров? Вот я точно знаю что в пкете xyz точно находится майнер, но так как мне этот пакет очень нужен я аккуратненько беру secimport и блокирую ему возможность запуска приложений.

Но зачем вообще использовать пакет в котором майнер? Сегодня там майнер, завтра он сканирует систему на факт наличия кошельков. А на скан системы то я запрет не поставил, я же не знал что так тоже можно.


"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено 1 , 26-Май-23 12:49 
Нормально так ... Т.е. нагрузку на проц тебе не жалко ? Может попытаться вырезать майнер из пакета ? Или ты про новые антивирусы, которые майнят за бесплатность ?

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 14:41 
Это я к тому что ты никогда не узнаешь где майнер и сабж нинужно.

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено keydon , 26-Май-23 13:59 
> Вот я точно знаю что в пкете xyz точно находится майнер, но так как мне этот пакет очень нужен я аккуратненько беру secimport и блокирую ему возможность запуска приложений.

Аккуратненько берешь и не используешь пакет, потому что никто из нормальных разработчиков не вкорячивает майнер в свой пакет. Либо это какая-то дичь, которую за день написать на коленке, либо это форк нормального пакета.


"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 14:42 
Бинго тогда зачем этот secimport? Спойлер: «Он не нужен»

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено YetAnotherOnanym , 26-Май-23 19:18 
> я точно знаю что в пкете xyz точно находится майнер, но так как мне этот пакет очень нужен

Чё?
Ты серьёзно?
Ты скачиваешь пакет, который в принципе не может быть распространяем иначе, нежели в исходном коде, потому что он на интерпретируемом языке, и при этом не только ты сам не можешь этот майнер вырезать, но и среди миллионов питонистов не нашлось никого, кто вырезал бы этот майнер и перезалил очищенный пакет под новым именем?
У вас в питономире всё действительно настолько плохо?
Ну охренеть...


"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 20:31 
> пакет, который в принципе не может быть распространяем иначе, нежели в исходном коде, потому что он на интерпретируемом языке

Вообще-то Python пакет может содержать бинарные файлы, скомпилированные из исходников на C, Rust, Fortran и других компилируемых языках.


"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено YetAnotherOnanym , 26-Май-23 21:25 
Фу, гадость какая.

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 28-Май-23 03:25 
ну то есть ты только что признал, что понятия не имеешь о том, что такое питон. касается любых тематик, которые ты берешься комментировать

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено YetAnotherOnanym , 28-Май-23 11:16 
Мне достаточно знать, что питон - яп для создания разного тормозного убожества, распространившийся только благодаря низкому порогу вхождения.
И есть ещё один факт. Сишники признают, что на C легко накосячить - это естественная плата за возможность сделать почти всё, что угодно. Перловики признают, что у перла трудночитаемый код - это естественная плата за гибкость и широкий набор возможностей. Эрлангеры признают, что эрланг, мягко говоря, небыстрый (с появлением jit стало получше, да) - это естественная плата за надёжность. Но есть три языка - питон, пхп и раст, фанбои которых на любую критику отвечают "сам дурак".

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 28-Май-23 17:41 
вот именно «тебе достаточно», так что с учетом того, кому они отвечают в данном случае, они правы

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 28-Май-23 19:15 
Вообще-то питон так и говорит "я не для скорости бро, не используй меня для быстрых расчётов, только как прокладку", это прям официально прописано в манифесте.
Он распространен не из-за лёгкого порога вхождения (это враньё, ничерта он не лёгкий) а из-за своего лаконичного синтаксиса и гибкости. Наверное единственный популярный язык на котором читать код в удовольствие (несмотря на большое распространение плохих практик вроде циклов где они не нужны или переизобретение встроенных функций).
Собственно гибкость и приводит к медлительности.
Медлительность кстати весьма относительная и для большинства задач более чем подходит.
Так что ставить питон в один ряд с пхп и ржавчиной не особо умно. Тем более альтернатив практически нет: lua (быстрее, менее удобный и гораздо менее функциональный и гибкий), julia (по сути маргинальный язык, впрочем и питон когда-то был маргинальным) и наркоманский js и всё (пхп и перл по сути мертвы).

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено _kp , 27-Май-23 02:41 
Какие ещё бинарные файлы? Вы Delphi видимо не застали, и не вкусили говна от полезных компонентов без исходников.

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено keydon , 27-Май-23 10:46 
Самые обычные бинарные файлы, некоторые пакеты даже имеют "уже скомпилированную" версию (собственно с бинарниками, преподносится как "на попробовать") и "компилируемую при установке". Но исходники есть, да.

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено _kp , 27-Май-23 02:38 
Это если для себя пописываете прокатит,
а в ПО для людей крыкрыть фекалии гарниром, и типа и так сойдёт?
Тестировать надо после обновления модулей, ибо там помимо троянов могут быть просто баги. ;)

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 11:19 
И как в себе воспитать экстрасенсорные способности какие вызовы в каком пакете заблокировать?

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено 1 , 26-Май-23 11:24 
На самом деле всё очень просто ...
Запрещаешь ВСЁ !
А потом потихоньку приоткрываешь крышечку ящика пандоры.

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 11:38 
А если таких пакетов например 100, а критериев запрещение например 10. Буду потихонечку открывать в 1000 итераций, когда я узнаю что вот зловред уже вылез или нет?

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Ivan_83 , 26-Май-23 11:59 
Не тащить в рот каку проще чем потом гадать от чего лечится.

Все модные-современные языки это как раз про 100500 зависимостей на каждый чих, а потом поди угадай из какой зависимости и что прилетит.


"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 12:41 
Все пакеты с десериализацией рандомных блобов рандомно подгружаемых из интернета можешь блокировать, к примеру. Т.е. половину каталога.

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Да ну нахер , 26-Май-23 11:39 
Прекрасно, а как мне заизолировать сам secimport?

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено 1 , 26-Май-23 12:48 
докер в докер в докер в докер и всё это в VM

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 14:45 
Стараюсь всё это если не гуёвое запускать в докере и всё равно каждый страшно вдруг что вылезет из контейнера.

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 19:14 
Ну запускай в виртуалке, кто ж мешает

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено YetAnotherOnanym , 26-Май-23 19:21 
Мда... Питон - это катастрофа для IT.

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 26-Май-23 19:31 
И что ты предложишь вместо него?
Практически единственный популярный язык от чтения которого не вытекают глаза.
Практически единственный популярный язык на котором можно написать более-менее сложную автоматизацию (perl в этом плане был лучше, но умер, с остальными вероятно потратить больше  времени на написание, чем сэкономишь на автоматизации, на баше ничего больше однострочников писать не стоит)

"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено YetAnotherOnanym , 26-Май-23 21:13 
> Практически единственный популярный язык, который я знаю, от чтения которого у меня не вытекают глаза.
> Практически единственный популярный язык, который я знаю, на котором я могу написать более-менее сложную автоматизацию

Не благодари.


"Опубликован secimport 0.8 для sandbox-изоляции отдельных Pyt..."
Отправлено Аноним , 27-Май-23 00:16 
Отвратный язык, альтернатив полно.
Перл стократно лучше и минимум на треть быстрее.
Баш со своим удобством и гибкостью позволяет в 5 строк экран кода на питоне переписать.

Из современного голанг вчистую лучше питона. Буквально во всем. Скоро в вебе ничего кроме него и не будет. Питонофилы вполне смогут его осилить - заучат мантры по гайдам.
Из скриптовых - луа прекрасный язык. Встраиваемый, легкий.