RU

«Fix typo»: как в PHP закоммитили бэкдор и почему composer install — это акт доверия

Каждый composer install  — это акт доверия: вы запускаете на CI и в проде код, который собрал и опубликовал кто‑то другой, а прове…

supply chain securitySigstoreRekorFulcioSLSAComposerPackagistаттестация артефактовgithub actionsphp
Habr
RU

[Перевод] Пакетным менеджерам пора ввести период охлаждения

Когда злоумышленник получает доступ к учетной записи мейнтейнера или захватывает заброшенный пакет, вредоносная версия может разойтись по тысячам прое…

пакетные менеджерызависимостиsupply chain securityopen sourcenpmPyPIRubyGemsDependabotRenovatedependency cooldown
Habr