Protestware: пережитый тренд или устоявшаяся проблема?
Проанализировали тренд на публикацию protestware – открытого ПО, авторы которого намеренно вносят компрометирующие конструкции.
Рассказываем, остается ли protestware временной реакцией на кризисы или превращается в устойчивый элемент экосистем.
Сколько Shadow API спрятано в ваших продуктах и как вывести их из тени
Разобрались, почему официальные реестры API расходятся с реальностью, откуда берутся Shadow API и как начать их искать.
У нас есть для вас пакет! Как LLM придумывают несуществующие зависимости
Обзор исследования We Have a Package for You!, авторы которого проверили 16 моделей, сгенерировали более полумиллиона образцов кода на Python и JavaScript и выяснили, что почти 20% всех рекомендаций пакетов оказались вымышленными. Откуда берутся такие галлюцинации, почему это открывает дорогу slopsquatting-атакам и какие меры реально снижают риск?
Должны ли библиотеки запрещать уязвимые версии зависимостей?
Перевод колонки Сета Ларсона о том, почему автоматическое повышение минимальной версии зависимости после обнаружения любой уязвимости — не лучшее решение. Мы дополнили материал разбором обеих позиций спора в Python-сообществе и собственным взглядом: когда поднимать нижнюю границу версии оправданно, а когда это только создает больше проблем.
Подписывайтесь на наш блог на Хабре, комментируйте статьи и делитесь кармой ❤
Проанализировали тренд на публикацию protestware – открытого ПО, авторы которого намеренно вносят компрометирующие конструкции.
Рассказываем, остается ли protestware временной реакцией на кризисы или превращается в устойчивый элемент экосистем.
Сколько Shadow API спрятано в ваших продуктах и как вывести их из тени
Разобрались, почему официальные реестры API расходятся с реальностью, откуда берутся Shadow API и как начать их искать.
У нас есть для вас пакет! Как LLM придумывают несуществующие зависимости
Обзор исследования We Have a Package for You!, авторы которого проверили 16 моделей, сгенерировали более полумиллиона образцов кода на Python и JavaScript и выяснили, что почти 20% всех рекомендаций пакетов оказались вымышленными. Откуда берутся такие галлюцинации, почему это открывает дорогу slopsquatting-атакам и какие меры реально снижают риск?
Должны ли библиотеки запрещать уязвимые версии зависимостей?
Перевод колонки Сета Ларсона о том, почему автоматическое повышение минимальной версии зависимости после обнаружения любой уязвимости — не лучшее решение. Мы дополнили материал разбором обеих позиций спора в Python-сообществе и собственным взглядом: когда поднимать нижнюю границу версии оправданно, а когда это только создает больше проблем.
Подписывайтесь на наш блог на Хабре, комментируйте статьи и делитесь кармой ❤