RU

[Перевод] Должны ли библиотеки запрещать уязвимые версии зависимостей?

Когда в зависимости обнаруживают уязвимость, очевидное решение — поднять её минимально допустимую версию во всех библиотеках, которые ее используют.…

pythonбезопасность зависимостейуправление уязвимостямипакетные менеджерыбиблиотеки pythonpyproject.tomllock-файлыpep 440композиционный анализopen source
Habr
RU

[Перевод] Модели угроз пакетных менеджеров

На фоне громких новостей об очередных атаках на цепочку поставки открытого программного обеспечения защитники фокусируются на вопросе проверки этих…

пакетные менеджерымодель угрозцепочка поставкиopen sourceзависимостиdependency confusiontyposquatting
Habr
RU

[Перевод] Пакетным менеджерам пора ввести период охлаждения

Когда злоумышленник получает доступ к учетной записи мейнтейнера или захватывает заброшенный пакет, вредоносная версия может разойтись по тысячам пр…

пакетные менеджерызависимостиsupply chain securityopen sourcenpmPyPIRubyGemsDependabotRenovatedependency cooldown