The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Каталог PyPI внедрил новую систему проверки подлинности пакетов"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Каталог PyPI внедрил новую систему проверки подлинности пакетов"  +/
Сообщение от opennews (??), 14-Ноя-24, 20:52 
Разработчики репозитория Python-пакетов PyPI (Python Package Index) объявили  о внедрении поддержки механизма цифровой аттестации для проверки подлинности опубликованных пакетов, которая пришла на смену верификации с использованием PGP-подписей. Ключевым отличием аттестации является то, что публикация пакета заверяется не разработчиком, а третьим лицом (каталогом пакетов) после подтверждения достоверности публикации через внешнего  провайдера OpenID Connect (например, после проверки, что публикуемый пакет соотносится со связанным с ним репозиторием на GitHub или GitLab)...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62234

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


1. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  –1 +/
Сообщение от Аноним (-), 14-Ноя-24, 20:52 
Вот поэтому всё нужно писать с нуля самостоятельно. Это быстрее и надёжнее, чем качать 100500 надстроек и прослоек, которые написаны не пойми кем и вполне себе могут быть напичканы бэкдорами. Любители фреймворков можете критиковать, но в таком случае задумайтесь, чем вы отличаетесь от ф///шистов, который точно так же нетерпимы ко всему, что не вписывается в их мировоззрение.
Ответить | Правка | Наверх | Cообщить модератору

6. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +3 +/
Сообщение от Аноним (6), 14-Ноя-24, 21:27 
>Вот поэтому всё нужно писать с нуля самостоятельно

Ок, будь последователен - начинай новый проект с написания tcp-стека. Ой, нет, в эзернете же тоже может быть что-то плохое. Так, погоди, а с физикой что будем делать? Наверняка там китайцы свои китайские фотоны гоняют. Придется паять своё. Возвращайся лет через 10, расскажешь как всё быстро и надёжно.

Ответить | Правка | Наверх | Cообщить модератору

12. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Аноним (12), 14-Ноя-24, 22:00 
Обычно tcp уже реализован в самой системе, так что придумай что-то более остроумное, если уж так хочется выступать в роли вaньки бaлaгaнного.
Ответить | Правка | Наверх | Cообщить модератору

16. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +2 +/
Сообщение от ОШИБКА Отсутствуют данные в поле Name (?), 14-Ноя-24, 22:32 
Ну значится систему надо обязательно свою иметь, самописанную. И чтоб ни строчки чужого кода.
Ответить | Правка | Наверх | Cообщить модератору

21. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Аноним (21), 14-Ноя-24, 23:15 
Так то он прав. Нужно определиться с какого момента мы начинаем полагаться на чужой код? С ОС, драйверов, ЯП?
Ответить | Правка | Наверх | Cообщить модератору

17. Скрыто модератором  +/
Сообщение от Аноним (-), 14-Ноя-24, 22:33 
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

22. Скрыто модератором  +/
Сообщение от Аноним (22), 14-Ноя-24, 23:26 
Ответить | Правка | Наверх | Cообщить модератору

25. Скрыто модератором  +1 +/
Сообщение от Аноним (25), 14-Ноя-24, 23:44 
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

31. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от foo (?), 15-Ноя-24, 00:04 
>Вот поэтому всё нужно писать с нуля самостоятельно.

Особенно криптографические функции.

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

35. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Ivan_83 (ok), 15-Ноя-24, 00:18 
Я пишу крипту сам (реализации имеющихся алгоритмов), ничего плохого в этом нет.
Ответить | Правка | Наверх | Cообщить модератору

42. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Аноним (42), 15-Ноя-24, 01:14 
где можно посмотреть на твои творения?
Ответить | Правка | Наверх | Cообщить модератору

4. Скрыто модератором  +1 +/
Сообщение от Аноним (4), 14-Ноя-24, 21:12 
Ответить | Правка | Наверх | Cообщить модератору

10. Скрыто модератором  –3 +/
Сообщение от Аноним (-), 14-Ноя-24, 21:51 
Ответить | Правка | Наверх | Cообщить модератору

11. Скрыто модератором  +1 +/
Сообщение от Аноним (4), 14-Ноя-24, 21:58 
Ответить | Правка | Наверх | Cообщить модератору

14. Скрыто модератором  –1 +/
Сообщение от Аноним (-), 14-Ноя-24, 22:25 
Ответить | Правка | Наверх | Cообщить модератору

20. Скрыто модератором  +/
Сообщение от Аноним (20), 14-Ноя-24, 23:05 
Ответить | Правка | Наверх | Cообщить модератору

8. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  –1 +/
Сообщение от Аноним (-), 14-Ноя-24, 21:31 
Все правильно. PGP показал свою бесполезность уже давно.
Пользоваться имеет смысл только если есть подписи с личным подтверждением.
Иначе получается что это чел, который знает чела, который бухал на PGP-пати с знакомым твоего знакомого. А кто там что понаподписывал - одному богу известно.
Ответить | Правка | Наверх | Cообщить модератору

24. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от нах. (?), 14-Ноя-24, 23:30 
> Все правильно. PGP показал свою бесполезность уже давно.

для тех кто не понимает что это и для чего на самом деле используется - показал.
(кстати, вероятно, нынешние разработчики впихона именно такие, альтернативно-одаренные)

> Иначе получается что это чел, который знает чела, который бухал на PGP-пати с знакомым твоего
> знакомого.

да ты можешь лично проверить паспорт Juan Tjan - как это поможет от написанного им троянца?

Единственное, что на самом деле подтверждала pgp-подпись - это что пакет подписан тем же самым человеком что и в прошлый раз. (А дальше уже от тебя зависит, насколько ты доверяешь этому человеку и его коду. Если ты и прошлый раз в него даже не заглянул - то в общем-то, можно и не подписывать вовсе.)

Ответить | Правка | Наверх | Cообщить модератору

29. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Аноним (-), 15-Ноя-24, 00:00 
> да ты можешь лично проверить паспорт Juan Tjan - как это поможет от написанного им троянца?

Во-первых его можно найти)
Кто это будет делать соответсвующие органы или просто разгневанные пользователи это не столь важно.
Как писал Стив в своей книге
"Пишите код так, как будто сопровождать его будет склонный к насилию психопат, который знает, где вы живете."
А теперь про это будет знать и твой пользователь.

Во-вторых - после первого такого факапа, сомнительно, что кто-то примет его код.
А там был намеренный бекдор в несколько этапов, это тебе не за границы массива выйти.

Ответить | Правка | Наверх | Cообщить модератору

32. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от нах. (?), 15-Ноя-24, 00:06 
> Во-первых его можно найти)

и че ты ему сделаешь, он вообще в другом городе.

> Кто это будет делать соответсвующие органы

так он на них и работал.

> Во-вторых - после первого такого факапа, сомнительно, что кто-то примет его код.

после такого факапа его наверное на органы разобрали. Это ж надо быть ТАКИМ неудачником! Тщательно продуманная многоходовая операция - псу под хвост.

Но я уверен что у китайцев есть еще пара сотен тыщ Жун Тянов, готовых что угодно подписать своим ключом по первому зову. Причем у всех по пять акаунтов на шитхапе и шитляпе, существующих по десять лет, с кучей мусора в репах.

И следующему наверняка повезет больше.

Ответить | Правка | Наверх | Cообщить модератору

34. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Аноним (-), 15-Ноя-24, 00:12 
> и че ты ему сделаешь, он вообще в другом городе.

Поеду в гости?
Ты что не видел рецеп из "Джей и Молчаливый Боб" про комментаторов в интернете?

> так он на них и работал.

Значит будет заруба нашего майора и не-нашего.
"Нашесть" каждый выбирает в зависиммости от предпочтений, пачпорта.
Непричасные могут запасаться попкорном.

> Но я уверен что у китайцев есть еще пара сотен тыщ Жун Тянов, готовых что угодно подписать своим ключом по первому зову. Причем у всех по пять акаунтов на шитхапе и шитляпе, существующих по десять лет, с кучей мусора в репах.

Отлично, а теперь мы не смотрим на кол-во мусорных аккаунтов, а сразу просим пасспорт.
Желательно вместе с видосом.

Уже проглядывается отличная практика неправильный-пасспорт-значит-нах, почему такого нельзя сделать и для других?
А чтобы не было спукареков про ущемления - сделать для всех!

Ответить | Правка | Наверх | Cообщить модератору

19. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +2 +/
Сообщение от 12yoexpert (ok), 14-Ноя-24, 23:01 
тотальная централизация. отсутствие ключей на популярных серверах им не нравится, ппц
Ответить | Правка | Наверх | Cообщить модератору

23. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от нах. (?), 14-Ноя-24, 23:26 
"Дополнительно можно отметить выявление в каталоге PyPI вредоносного пакета "fabrice", который при помощи тайпсквотинга"

- и вот как от этого могут помочь централизованные ключи с привязкой к шитхапу? А никак. (проверки что это именно код, выложенный на шитхап, вестимо, нету) Зато мы вас всех посчитаем, а правильные пацаны еще и персональных данных пособирают, кто, куда, зачем и когда.

Ну ок, дивный новый мир стал чуточку ближе.

Ответить | Правка | Наверх | Cообщить модератору

37. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от 12yoexpert (ok), 15-Ноя-24, 00:26 
ладно бы только сама по себе централизация, но выкладывание (неудаляемого!) ключа на публичный сервер это конец для личного почтового сервера. этим ты как бы кричишь на весь интернет "мне вот сюда, я даже не смазывал"
Ответить | Правка | Наверх | Cообщить модератору

30. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Аноним (-), 15-Ноя-24, 00:03 
Кому им?
Разве они не вправе устанавливать правила на своей платформе?
Для справки, на опеннете тоже есть правила где-то в подвале сайта.

Никто не запрещает сделать свой удобный сервис, без проверок или модерации.

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

36. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от 12yoexpert (ok), 15-Ноя-24, 00:21 
> Кому им?

а ты попробуй новость прочитать

> Разве они не вправе устанавливать правила на своей платформе?

кто они?

> Для справки, на опеннете тоже есть правила где-то в подвале сайта.

я знал это

> Никто не запрещает сделать свой удобный сервис, без проверок или модерации.

нужно больше очевидных фактов: дерево из дерева, вода мокрая. так полностью опровергнем сами не знаем что

Ответить | Правка | Наверх | Cообщить модератору

38. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  –1 +/
Сообщение от Аноним (38), 15-Ноя-24, 00:30 
>> Разве они не вправе устанавливать правила на своей платформе?
> кто они?

а ты попробуй новость прочитать

>> Никто не запрещает сделать свой удобный сервис, без проверок или модерации.
> нужно больше очевидных фактов: дерево из дерева, вода мокрая. так полностью опровергнем сами не знаем что

А кто говорит про опровержение?
Ладно если твой уровень не позволяет понять, то скажу прямо - каждый кому не нравится PyPI, может сделать свой сервис с блекджеком и щво6одькой.

Ответить | Правка | Наверх | Cообщить модератору

39. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от 12yoexpert (ok), 15-Ноя-24, 00:37 
> каждый кому не нравится PyPI, может сделать свой сервис с блекджеком и щво6одькой.

ещё один познавательный факт от нашего вассермана, жжош

Ответить | Правка | Наверх | Cообщить модератору

26. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +1 +/
Сообщение от Аноним (22), 14-Ноя-24, 23:48 
Лучше бы они с тайпсквоттингом боролись, и вообще с мусором который там тоннами регистрируют, что прекрасно видно если их фиды обрабатывать. А уж как защищать свой код мы сами разберёмся без сопливых. Так, их "обязательная" 2FA у меня на гитхабе в README свободно выложено, потому что я не считаю что должен тратить время и рисковать доступом к изменению своих пакетов ради гипотетической безопасности потребителей этих пакетов.
Ответить | Правка | Наверх | Cообщить модератору

33. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Аноним (-), 15-Ноя-24, 00:06 
> А уж как защищать свой код мы сами разберёмся без сопливых

Да-да, Jia Tan может подтвердить.

> их "обязательная" 2FA у меня на гитхабе в README свободно выложено

А зачем ты вообще пользуешься гитхабом, если он такой плохой?
Добавляешь им популярности и пользователей.

Ответить | Правка | Наверх | Cообщить модератору

41. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Аноним (41), 15-Ноя-24, 01:03 
Учитывая, что кроме самого ридми там ничего ценного нет и быть не может, то вреда от тебя ровно столько же, сколько и пользы.
Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

43. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +1 +/
Сообщение от Аноним (43), 15-Ноя-24, 01:15 
Это лютая дичь. По сути pypi предлагает доверить безопасность пакетов gitlab или github.
Это не только не этично, но просто меганебезопасно. По сути это бекдор в экосистему питона (0.5% со своими зеркалами можно не учитывать).
Ответить | Правка | Наверх | Cообщить модератору

45. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 15-Ноя-24, 02:22 
> По сути pypi предлагает доверить безопасность пакетов github

Где работает Гвидо и кто владелец github? Дальше думаю ясно.

> Это не только не этично, но просто меганебезопасно. По сути это бекдор в экосистему питона

Не можешь победить - возглавь.

Ответить | Правка | Наверх | Cообщить модератору

44. "Каталог PyPI внедрил новую систему проверки подлинности паке..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 15-Ноя-24, 02:20 
* оверинжиниринг
* завязка на сторонние сервисы в кол-ве 2 штук

Осуждаю.

> который при помощи тайпсквотинга

Запретитие общие имена. Просто зафиксируйте текущие, а новые пусть будут username/package-name. Для регистрации нового пользователя введите проверку на похожесть.  

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру