The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В каталоге PyPI выявлены вредоносные библиотеки, использующие CDN PyPI для скрытия канала связи , opennews (?), 20-Ноя-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


4. "В каталоге PyPI выявлены вредоносные библиотеки, использующи..."  +12 +/
Сообщение от Аноним (3), 20-Ноя-21, 10:26 
Есть ещё один способ скрытия. Изготавливается пакет. С сорцами на гитхабе. Легитимно выглядящий. В сорцах нет ничего лишнего. Только pickle используется "для ускорения", pickles строятся во время сборки пакета. Pull requestы, выпиливающие pickle, закрываются с мотивацией "я тут автор, и я решаю, что в моём пакете будет".

А дальше если в пакет на pypi в встроенные в wheel pickles внести вредоносный код, никто и не обнаружит. Мало того, что почти никто не смотрит пакеты на pypi, так ещё pickles - это бинарник, для анализа которого инструментария нормального нет. Соответственно статические анализаторы, которые почти все заточены под исключительно исходник, его пропустят.

Ответить | Правка | Наверх | Cообщить модератору

9. "В каталоге PyPI выявлены вредоносные библиотеки, использующи..."  +9 +/
Сообщение от Аноним (9), 20-Ноя-21, 11:12 
Звучит как история с уже имеющимся пакетом.
Ответить | Правка | Наверх | Cообщить модератору

71. "В каталоге PyPI выявлены вредоносные библиотеки, использующи..."  +1 +/
Сообщение от tty0 (?), 20-Ноя-21, 21:24 
Почему только с одним таким пакетом?
Ответить | Правка | Наверх | Cообщить модератору

11. "В каталоге PyPI выявлены вредоносные библиотеки, использующи..."  +2 +/
Сообщение от keydon (ok), 20-Ноя-21, 12:25 
То же самое можно сказать про любой бинарник и средство сериализации.
Решается загрузкой через ci only (желательно публичной). Сервису скармливается репозиторий с инструкциями, он их сам собирает и предоставляет логи сборки всем желающим(конечно нужно просмотреть исходники и логи ci, но это все равно проще чем сейчас).
Учитывая что код на питоне в основном открытый, то такая схема подошла бы как нельзя лучше pypi.
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

17. "В каталоге PyPI выявлены вредоносные библиотеки, использующи..."  +1 +/
Сообщение от Аноним (15), 20-Ноя-21, 13:22 
>Решается загрузкой через ci only (желательно публичной).

Не решается в принципе. Корень проблемы в том, что мейнтейнеры некоторых пакетов - моральные уроды. А пакеты поставляются как AS IS. Не нравится - не пользуйся. Или делай свой форк.

Ответить | Правка | Наверх | Cообщить модератору

72. "В каталоге PyPI выявлены вредоносные библиотеки, использующи..."  –1 +/
Сообщение от tty0 (?), 20-Ноя-21, 21:25 
Привет snap?
Ответить | Правка | Наверх | Cообщить модератору

73. "В каталоге PyPI выявлены вредоносные библиотеки, использующи..."  +1 +/
Сообщение от Аноним (89), 20-Ноя-21, 21:53 
И как снап решает проблему вредоносного ПО, встроенного в СПО создателем этого ПО?
Ответить | Правка | Наверх | Cообщить модератору

128. "В каталоге PyPI выявлены вредоносные библиотеки, использующи..."  +/
Сообщение от я (?), 26-Ноя-21, 10:36 
снап ничего не решает, он добавляет ворох новых проблем
Ответить | Правка | Наверх | Cообщить модератору

84. "В каталоге PyPI выявлены вредоносные библиотеки, использующи..."  +1 +/
Сообщение от Аноним (84), 21-Ноя-21, 05:12 
Там вроде все серьёзные пользователи нейронок используют разной васяности блобы и репозитории блобов. Куда ты там pickle выпиливать собрался, чтобы заменить на что именно?
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

86. "В каталоге PyPI выявлены вредоносные библиотеки, использующи..."  +/
Сообщение от Аноним (89), 21-Ноя-21, 09:41 
Не все, а только пользователи pytorchа.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру