Мы привыкли думать, что вредоносный код активируется в момент
import malicious_lib. Но свежие данные по датасету QUT-DV25 (14 тысяч образцов) говорят об обратном: 56% пакетов исполняют полезную нагрузку прямо во время установки.Это значит, что простого
pip install достаточно, чтобы лишиться переменных окружения или получить reverse shell через скрипты setup.py или post-install.Запускать каждый
install в отдельной песочнице — ресурсозатратно. Статические сканеры (вроде Snyk или Safety) часто пасуют перед обфускацией, а агенты рантайма (Falco) обычно следят за приложением уже после деплоя, пропуская фазу сборки.Чтобы закрыть эту дыру в безопасности цепочки поставок, появился проект KEIP. Это инструмент на базе eBPF, который встраивается в ядро Linux (LSM hooks) и контролирует процесс установки в реальном времени.
Например:
🛠 KEIP отслеживает всё дерево процессов
pip.🛠 Если
setup.py или любой его дочерний процесс пытается достучаться до сервера, которого нет в белом списке (читай: любого сервера, кроме PyPI), инструмент мгновенно «убивает» всю группу процессов.🔗 Посмотреть код на GitHub: https://clc.to/DlD3Gg
📍 Навигация: Вакансии • Задачи • Собесы
🐸 Библиотека питониста
#буст