Блог CodeScoring

Скрытые API, галлюцинации LLM и споры о протестном ПО и версиях зависимостей

Protestware: пережитый тренд или устоявшаяся проблема?

Проанализировали тренд на публикацию protestware – открытого ПО, авторы которого намеренно вносят компрометирующие конструкции.

Рассказываем, остается ли protestware временной реакцией на кризисы или превращается в устойчивый элемент экосистем.

Сколько Shadow API спрятано в ваших продуктах и как вывести их из тени

Разобрались, почему официальные реестры API расходятся с реальностью, откуда берутся Shadow API и как начать их искать.

У нас есть для вас пакет! Как LLM придумывают несуществующие зависимости

Обзор исследования We Have a Package for You!, авторы которого проверили 16 моделей, сгенерировали более полумиллиона образцов кода на Python и JavaScript и выяснили, что почти 20% всех рекомендаций пакетов оказались вымышленными. Откуда берутся такие галлюцинации, почему это открывает дорогу slopsquatting-атакам и какие меры реально снижают риск?

Должны ли библиотеки запрещать уязвимые версии зависимостей?

Перевод колонки Сета Ларсона о том, почему автоматическое повышение минимальной версии зависимости после обнаружения любой уязвимости — не лучшее решение. Мы дополнили материал разбором обеих позиций спора в Python-сообществе и собственным взглядом: когда поднимать нижнюю границу версии оправданно, а когда это только создает больше проблем.

Подписывайтесь на наш блог на Хабре, комментируйте статьи и делитесь кармой ❤