RU

Зачем PyPI закреплять префиксы пакетов за организациями

Имя пакета в реестре часто оказывается первым сигналом того, что компоненту можно доверять. Разработчик видит название вроде google-cloud-storage ,…

pypipythonpep 752пакетные репозиториибезопасность зависимостейнеймсквоттингпространства именцепочка поставки попакеты pythonopen source
Habr
RU

Чужой код, свои патчи. Зачем компании инвестируют в open source

Open source компонент редко остается неизменным после того, как попадает в большой продукт. Если команде не хватает нужной функции, библиотека плохо…

open sourcelinux foundationфоркибезопасность open sourceцепочка поставки покомпозиционный анализуправление зависимостямиospodevsecops
Habr
RU

У нас есть для вас пакет! Как LLM придумывают несуществующие зависимости

Что произойдет, если большая языковая модель (LLM) добавит в код пакет, которого никогда не существовало? Разработчик может принять рекомендацию за…

галлюцинации пакетовllmгенерация кодацепочка поставки поподмена пакетовpackage confusionpypinpmбезопасность зависимостейusenix security
Habr
RU

[Перевод] Принципы безопасности для пакетных репозиториев

Безопасность публичных репозиториев и собственных хранилищ артефактов не теряет своей актуальности с возросшим количеством атак на цепочку поставки.…

безопасность репозиториевпакетные репозиториицепочка поставки поopen source securityopenssfтайпсквоттингвредоносные пакетыsbom