😁Защищенные префиксы в PyPI, вклад бизнеса в open source и риски устаревших версий Nexus Repository CE
Читайте новые статьи в блоге CodeScoring на Хабре:
🔴Зачем PyPI закреплять префиксы пакетов за организациями
В Python-сообществе приняли механизм защищенных префиксов (PEP 752), чтобы ограничить регистрацию новых пакетов с чужим узнаваемым префиксом и снизить риск dependency confusion. Чтобы выяснить, часто ли пакетами с одинаковым началом имени управляет один владелец, дата-команда CodeScoring сопоставила более 800 000 действующих проектов из своей базы с данными ownership в PyPI. В статье делимся результатами исследования и разбираем, почему PyPI не пошел по пути областей имен npm, где проходит граница между защитой продуктовой линейки и экосистемой расширений и как новые правила могут отразиться на безопасности цепочки поставки.
➡️Читать статью
🔴Чужой код, свои патчи. Зачем компании инвестируют в open source
Изучили отчет Linux Foundation Research и выяснили, что побуждает компании направлять ресурсы разработки в open source проекты, почему вклад бизнеса в критически важные для него зависимости часто заметно отстает от их значимости для продукта и в каких случаях сохранение закрытых патчей превращается в необходимость поддерживать собственный внутренний продукт.
➡️Читать статью
🔴Чем опасны старые версии Nexus Repository CE
Рассматриваем причины, по которым хранилища артефактов остаются на устаревших версиях после ввода жестких лимитов в Community Edition, разбираем критические уязвимости в Nexus Repository 3 и объясняем, почему оценка реальных рисков и регулярный перенос исправлений важнее ориентира только на рейтинг CVSS.
➡️Читать статью
Подписывайтесь на наш блог на Хабре, комментируйте статьи и делитесь кармой ❤️
Post #120
515

- ❤ 7
- 🔥 1