Что можно сделать для минимизации риска?
Если вы здравый разраб, то вы скорее всего уже пользуетесь современным package manager, который использут lockfiles.
Если же вы традиционный питоновский разраб, при всей моей любви к питону, с сегодняшнего дня и до тех пор пока вы используете pip install -r requirements.txt вы являетесь радиоактивной обузой для всех, с кем вы взаимодействуете.
Во втором голосе объясняю почему и рассказываю про minimumReleaseAge/exclude-newer, которые позволяют предотвратить установку новых версий библиотек в течение N дней (в надежде, что за эти N дней если они будут скомпрометированы, это будет обнаружено).
В очередной раз хейчу jupyter notebooks (теперь это откровенные malware), рассказываю про Dependabot alerts, и наконец напоминаю про 2FA.
Я сам решился на финальный шаг, купил себе YubiKey и привязал все свои SSH ключи к нему.
https://ischemist.com/writings/fugues/ai-changed-the-math/beyond-lockfiles
Post #2386
1.02K