RU

Зачем PyPI закреплять префиксы пакетов за организациями

Имя пакета в реестре часто оказывается первым сигналом того, что компоненту можно доверять. Разработчик видит название вроде google-cloud-storage ,…

pypipythonpep 752пакетные репозиториибезопасность зависимостейнеймсквоттингпространства именцепочка поставки попакеты pythonopen source
Habr
RU

У нас есть для вас пакет! Как LLM придумывают несуществующие зависимости

Что произойдет, если большая языковая модель (LLM) добавит в код пакет, которого никогда не существовало? Разработчик может принять рекомендацию за…

галлюцинации пакетовllmгенерация кодацепочка поставки поподмена пакетовpackage confusionpypinpmбезопасность зависимостейusenix security
Habr
RU

[Перевод] Должны ли библиотеки запрещать уязвимые версии зависимостей?

Когда в зависимости обнаруживают уязвимость, очевидное решение — поднять её минимально допустимую версию во всех библиотеках, которые ее используют.…

pythonбезопасность зависимостейуправление уязвимостямипакетные менеджерыбиблиотеки pythonpyproject.tomllock-файлыpep 440композиционный анализopen source
Habr
RU

Уязвимость пришла из зависимости, которую вы не добавляли: ловим дыры в Spring до прода в GitLab

В статье разбираем на боевом примере (Spring Boot 4.1, Java 21, GitLab 19.1), как поймать уязвимую зависимость в merge request&n…

безопасность зависимостейтранзитивные зависимостиGitLab CIDependency ScanningSpring BootMavenSBOMуязвимости CVEsupply chain security
Habr
RU

Vibe-coding и зависимости: как не дать Claude и Cursor затащить дырявый пакет

На прошлой неделе я попросил Claude Code добавить рендеринг markdown в проект. Через секунду в зависимостях появился flutter_markdown — нормальный п…

slopsquattingsupply chainClaude CodeCursorvibe codingnpmpypiбезопасность зависимостей