| |
| 2.4, Аноним (4), 23:15, 04/08/2026 [^] [^^] [^^^] [ответить]
| +6 +/– | |
>Атака началась с компрометации процесса формирования релизов на базе GitHub Actions
Вот кто виноват.
| | |
| |
| 3.11, Bob (??), 02:03, 05/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
>Frequently, attacks start with a phishing campaign targeting maintainers
С одной стороны у нас Поле Чудес на гитхабе и Буратино на Буратине.
С другой стороны куча ленивых слабоумных болванчиков, собирающих 100500 зависимостей и без аудита.
GG WP EZ
| | |
| |
| 4.29, Tron is Whistling (?), 09:12, 05/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Примитивизация деятельности (появление бездумности) - это новый вызов отрасли, ответа на который пока что нет, потому что есть острая нехватка персонала. Вот и приходится плодить "опсов", которые с трудом понимают, что делают.
| | |
|
| 3.42, Аноним (-), 14:32, 05/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
Ибо nеxyi автоматически делать выпуски через GitHub Actions.
Только ручные подписанные выпуски, а Actions только для автоматического тестирования, проверки воспроизводимости (для компилируемых проектов).
Ключи для подписи хранить в Split-GPG или HSM.
Среду разработки держать в отдельной виртуальной машине, изучать код перед выпуском в отдельной.
Все Actions форкать и обновлять вручную, тонко настраивать.
| | |
|
| |
| 3.34, Жироватт (ok), 09:25, 05/08/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Не то, что репозиторий от bigOmniCorp Inc / ACME LLC / HuoSung HighTech Hainan Company / ПАО ГШУ ВПК ПСК "Солнышко" - там не хламовник, а коллекция в стиле "Творческий(с) Беспорядок(тм)". И там не черви, а оффициально одобренные Модули Сбора Телеметрии И Информации(r), которые воруют токены, логины-пароли, метаинформацию, данные кошельков и особо конфиденциальные пользовательские данные с любовью, заботой о пользователе и в стремлении улуДшить его пользовательский опыт
| | |
| |
| |
| 5.38, Аноним (38), 09:46, 05/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
> Те хотя бы одобренные.
> Но вы можете продолжать тащить случайные :)
одобрен кем?
| | |
|
|
| 3.49, Аноним (49), 21:53, 05/08/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Какое-то бесполезное заявление, учитывая что без "хламовника" ты не соберёшь буквально ничего.
| | |
|
|
| |
| 2.44, Аноним (44), 15:36, 05/08/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Академического подхода уже нет, отрасль обречена на тотальную деградацию.
| | |
| |
| 3.54, Аноним (54), 00:00, 06/08/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> отрасль обречена на тотальную деградацию.
А откуда появятся специалисты, если математиков информационных технологий учат, как общаться с Алисой?
| | |
| |
| 4.56, Халявщик не корпораст (?), 01:02, 06/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
- если математиков информационных технологий учат, как общаться с Алисой?
А как там программер поживает, голову которого хотели пересадить на тело другого? Издох, жив-здоров-лежит-в-больнице или по клаве стучит? Что-то про него замолчали давненько....
| | |
|
|
|
| |
| 2.12, Bob (??), 02:06, 05/08/2026 [^] [^^] [^^^] [ответить]
| –2 +/– | |
Если разраб ещё не в пакете для тела - поражён)
npm на каждый чих это метастазы JS
| | |
| |
| |
| 4.40, Tron is Whistling (?), 10:00, 05/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Когда для поднесения ложки ко рту внезапно становятся необходимы внешние устройства для поворота головы, открывания рта, сгибания пальцев и подъёма/поворота руки - это говорит только о существенной ограниченности.
| | |
|
|
|
| 1.6, Аноним (6), 23:27, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –5 +/– |
Дев контейнеры уже давно пора сделать обязательными для любой разработки софта.
Чтобы компиляторы отказывались запускаться без этого.
| | |
| |
| 2.15, Tty4 (?), 05:29, 05/08/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Дадада и говорит ку!
А нужно лишь мыть руки вовремя и в рот что попало не совать
| | |
| 2.22, ыых (?), 07:16, 05/08/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Решение гораздо проще - выкинуть жс. И девконтейнеры тоже, эта мелкософтовская отрыжка не решает ни одной проблемы
| | |
| |
| 3.26, serg (??), 07:55, 05/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Хм, а что значит МС отрыжка? Сколько лет собираю в контейнере и не знал что контейнеры это от МС.
| | |
| |
| 4.47, Аноним (47), 19:37, 05/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
То что ты не отличаешь девконтейнеры от контейнеров - это частично твоя проблема и частично проблема мелкософта, который и тут сделал какую-то хрень вместо нейминга
| | |
| |
| 5.52, Аноним (52), 22:47, 05/08/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Почитал инет про девконтайнеры и что? Да именно так и использую контейнеры уже лет 10-15 и при чем тут МС?
| | |
| |
| |
| 7.59, serg (??), 11:15, 06/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Я к тому что у МС это обычная практика, взять из мира опенцурса и выдать за свое изобретение. Яркий пример этому АД надерганый из лдапа, керберос, днс и т.д.
| | |
|
|
|
|
|
|
| 1.9, Аноним (9), 23:55, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
А что не 5.6.1 или 5.7.0, вместо 6.0.0? Странно как-то. Эффект больше был бы?
| | |
| |
| 2.30, Жироватт (ok), 09:12, 05/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Эксплуатация уязвимости в мясном боте и логике настройки резолвера обновлений: чтобы точно обновилось - мажорный релиз типа - и мясные боты разрешили на вытягивание поражённой версии.
Логика как раз тут есть, часть разрабов обычно обновляют библиотеки редко и фиксируют версии, другая часть - настраивает обновление на более высокую среднюю цифру, чтобы не вытягивать постоянно bleeding edge с постоянно бампающейся минорной цифрой. Тут же типа новый мажор, который, должен привлечь внимание и этим дать повод себя скачать.
| | |
|
| |
| 2.19, Xo (?), 06:44, 05/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
По сравнению с этим аур ломали бoмжи шкoльники.
| | |
| |
| 3.23, ыых (?), 07:20, 05/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Какой потужный копиум, особенно если прочитать эту статью нормально (нормально) и увидеть что на входе была обычная социалка.
| | |
|
|
| |
| 2.16, Аноним (16), 05:42, 05/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Да это не проблема наверное уже(смотреть недавние уязвимости linux/etc).
| | |
| 2.17, User (??), 06:25, 05/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Это у васяна root Сакральную Ценность имеет, ибо окромя с трудом установленной (хакир!) ос ничего важного в ей и нет - а тут картинка мал-мала отличается.
| | |
|
| 1.18, Аноним (18), 06:33, 05/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Хм... Почему добавление токенов доступа в переменные окружения казалось мне плохой идеей... Почему токены от моих пакетов лежат у меня в менеджере KeePassXC... Зачем я усложняю жизнь себе и разработчикам вредоносного ПО...
| | |
| |
| 2.20, Аноним (20), 07:07, 05/08/2026 [^] [^^] [^^^] [ответить]
| –2 +/– | |
Как будто KeePassXC сильно помогает. Гуевую часть можно подменить и перехватить мастер-пароль. Да или хотя бы через шину accessibility оно ввод, наверняка, сливает.
В линуксе политика безопасности для зловредного кода, работающего из-под пользователя, строится по принципу "сгорел сарай, гори и хата".
| | |
| |
| 3.25, Аноним (18), 07:44, 05/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
Смена стандартного порта SSH до сих пор снижает наплыв ботов, пытающихся авторизоваться на сервере.
Перемещение токенов доступа от репозиториев пакетов из переменных окружения в KeePassXC точно так же должна помогать.
При соотношении 1 параноик на 99 дебилов, разработчикам вредоносного ПО экономически невыгодно заморачиваться ради 1% параноиков
| | |
| 3.43, Аноним (-), 15:35, 05/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Поэтому и появился QubesOS. Есть Split-GPG. Можно через qrexec своё реализовать.
| | |
|
|
| 1.21, Вася Пупкин (?), 07:16, 05/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Очень опасно если черви/вирусы начнут использовать нейронки, если у пользователя в системе установлен доступ к ним
| | |
| |
| 2.32, Жироватт (ok), 09:17, 05/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
"Да, вы правы, вместо токена от CI я отправил вам токен от чата Клуба Любителей Пощекотать Область, вот способ, как к нему подключаться из консоли"
"Да, вы правы, это демо-токен из документации по доступу к bigCorp Inc. Хотите, чтобы я запросил у сисадмина вам ваш личный токен на имя hacker@blackmail? В смысле 'откуда?', нейронка на вашем компе, которой вы атакуете уже слила всю вашу сеть в Днепропетровске и Ереване"
| | |
|
| 1.41, Сладкая булочка (?), 13:58, 05/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– | |
> flat-cache 6.1.24 (149.8 млн загрузок в неделю);
file-entry-cache 11.1.6 (147.5 млн);
cacheable-request 13.0.20 (33.9 млн);
@cacheable/utils 2.5.1 (8.7 млн);
cacheable 2.5.1 (7.8 млн);
@cacheable/memory 2.2.1 (7.1 млн);
cache-manager 7.2.10 (4.2 млн);
@cacheable/node-cache 3.1.2 (1.5 млн).
Все что нужно знать об уровне этих разработчиков. Уже кэш не могут написать сами.
| | |
| |
| 2.50, Аноним (49), 21:57, 05/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Это ничем не хуже чем велосипедить кэш самому. В каждом проекте где он нужен.
| | |
| |
| 3.60, Сладкая булочка (?), 12:47, 06/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
> Это ничем не хуже чем велосипедить кэш самому. В каждом проекте где
> он нужен.
Навелосипедь свой и использу
| | |
|
|
| 1.53, АртёмО (?), 23:06, 05/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Пока это затрагивает только владельцев Bitcoin, ничего плохого и странного в этом нет. А вот остальные виды червей - действительно плохо. Было бы не вредно внедрить проверку бинарников на Гитхабе на известные уязвимости, дабы помечать соответствующие файлы...
| | |
| 1.58, Аноним (58), 10:22, 06/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Кто пишет все эти бесконечные пакеты и зачем выкладывает забесплатно? Этих людей тешит что какой-то Васян использует их left-pad? Знакомый садовник выбрасывает кривоватые некрасивые туи и прочие деревья хотя мог бы отдать их соседям, но он почему-то этого не делает.
| | |
| |
| 2.61, Сладкая булочка (?), 12:48, 06/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
> Кто пишет все эти бесконечные пакеты и зачем выкладывает забесплатно? Этих людей
> тешит что какой-то Васян использует их left-pad?
Да, примерно так.
| | |
|
| 1.62, Аноним (62), 15:45, 06/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
npm и прочие pypi, пора уже закапывать, ну год назад(или может больше), когда были самые первые случаи подобных взломов, можно было бы закрыть на это глаза, но сейчас, когда реально каждый месяц то червь, то взлом аккаунтов, пора бежать с этого тонущего корабля. Ну серьёзно же, джаваскриптеры настолько не0бучаемые? Ок, привычная инфраструктура и воркфлоу, всё понятно, но знаете, если где-то завелись черви и активно размножаются - это обычно что-то гнилое. Такое нормальные люди выкидывают.
| | |
|