Продолжаю наблюдать за трендами вайб-слопа в опенсорсе. В прошлом году в тренде были слоп PR'ы, ну вы помните эти +13,789 -247 итд
Сейчас же в тренде слоп-секьюрити-ревью
Мне регулярно приходят сообщения в личку типа «привет, я нашел критическую уязвимость угона аккаунта»
Я поначалу даже отвечал, ведь мы с мейнтейнерами регулярно сами прогоняем весь код через новые большие модели (многим по работе дают к ним доступ) и даже правда фиксили несколько дырок
Но теперь пришли слоп-аудиторы!
Сэкономлю вам время: они присылают длинный и страшный отчет, где нагаллюционировано очень много страшных CVE типа:
- Race condition в скрипте, который вызывается раз в месяц
- Если у пользователя украдут почту, то смогут залогиниться (ОГО!)
- UUID можно подобрать перебором!!!
Морали не будет, просто держу в курсе
Конечно прогоняйте код через все доступные вам или вашим друзьям из бигтеха модели (новиночки к сожалению приходится добывать через кумовство, да), но не ведитесь на имейлы от сесурити-слоперов, ведь они потом хотят bug bounty или денежки :)
Это все просто очередной виток ИИ-лунатиков, хайпующих на «взломах» из охуительных пресс-релизов Сэма и Дарио, которые уже якобы взломали все сайты в интернете, шлите всех нахуй :)
Post #452
3.85K
- 😁 92
- 👍 29
- 🔥 6
- ❤ 1
- 🥰 1