RU

Зачем PyPI закреплять префиксы пакетов за организациями

Имя пакета в реестре часто оказывается первым сигналом того, что компоненту можно доверять. Разработчик видит название вроде google-cloud-storage ,…

pypipythonpep 752пакетные репозиториибезопасность зависимостейнеймсквоттингпространства именцепочка поставки попакеты pythonopen source
Habr
RU

У нас есть для вас пакет! Как LLM придумывают несуществующие зависимости

Что произойдет, если большая языковая модель (LLM) добавит в код пакет, которого никогда не существовало? Разработчик может принять рекомендацию за…

галлюцинации пакетовllmгенерация кодацепочка поставки поподмена пакетовpackage confusionpypinpmбезопасность зависимостейusenix security
Habr
RU

Vibe-coding и зависимости: как не дать Claude и Cursor затащить дырявый пакет

На прошлой неделе я попросил Claude Code добавить рендеринг markdown в проект. Через секунду в зависимостях появился flutter_markdown — нормальный п…

slopsquattingsupply chainClaude CodeCursorvibe codingnpmpypiбезопасность зависимостей
Habr
RU

[Перевод] Вредоносный PyTorch Lightning сливал пароли через скрытый JavaScript

30 апреля на PyPI обнаружили новую версию PyTorch Lightning, которая при импорте скачивала Bun и запускала 11,4 МБ опасного JavaScript-вора. Цель —…

pythonpytorchвзломатакавредоносный кодвредоносыpypiкибербезопасностькража данныхкража паролей