Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитывающего 53 млн загрузок за 3 месяца

20.08.2026 23:05 (MSK)

Опубликован релиз языка программирования Rust 1.98, основанного проектом Mozilla, но ныне развиваемого под покровительством независимой некоммерческой организации Rust Foundation. Язык сфокусирован на безопасной работе с памятью и предоставляет средства для достижения высокого параллелизма выполнения заданий, при этом обходясь без использования сборщика мусора и runtime (runtime сводится к базовой инициализации и сопровождению стандартной библиотеки).

Методы работы с памятью в Rust нацелены на исключение ошибок при манипулировании указателями и защиту от проблем, возникающих из-за низкоуровневой работы с памятью, таких как обращение к области памяти после её освобождения, разыменование нулевых указателей, выход за границы буфера и т.п. Для распространения библиотек, обеспечения сборки и управления зависимостями проектом развивается пакетный менеджер Cargo. Для размещения библиотек поддерживается репозиторий crates.io.

Безопасная работа с памятью обеспечивается в Rust во время компиляции через проверку ссылок, отслеживание владения объектами, учёт времени жизни объектов (области видимости) и оценку корректности доступа к памяти во время выполнения кода. Rust также предоставляет средства для защиты от целочисленных переполнений, требует обязательной инициализации значений переменных перед использованием, лучше обрабатывает ошибки в стандартной библиотеке, применяет концепцию неизменяемости (immutable) ссылок и переменных по умолчанию, предлагает сильную статическую типизацию для минимизации логических ошибок.

Основные новшества:

  • Для типов с плавающей запятой f32 и f64 реализованы алгебраические методы для сложения, вычитания, умножения, деления и нахождения остатка, реализующие оптимизацию, похожую на опцию "-ffast-math" в компиляторах C/C++. Подобные методы допускают изменение порядка операций, когда это необходимо для оптимизаций, таких как векторизация циклов. Например, при вычислении "a + b + c + d" при использовании обычного сложения компилятор всегда выполнит вычисление в одном порядке "((a + b) + c) + d", а при использовании метода algebraic_add может сгруппировать выражение как "(a + b) + (c + d)" и выполнить "(a + b)" и "(c + d)" параллельно при помощи инструкций SIMD. Ценой применения алгебраических методов является недетерминированность результатов вычисления, которые могут меняться в пределах погрешности.
  • Для всех примитивных целочисленных типов реализован встроенный метод "format_into" для преобразования чисел в строки, который может применяться вместо пакета itoa. В качестве параметра передаётся буфер NumBuffer<Self>, размер которого гарантированно достаточен для записи любого значения используемого типа в десятичном виде. На выходе возвращается отформатированная строка &str, время жизни которой привязано к буферу.
  • Взаимодействие между обвязкой ManuallyDrop и умным указателем Box теперь не приводит к неопределённому поведению.
  • В разряд стабильных переведена новая порция API, в том числе стабилизированы методы и реализации типажей:
  • Целевые платформы thumbv7a-none-eabi, thumbv7a-none-eabihf, thumbv7r-none-eabi, thumbv7r-none-eabihf и thumbv8r-none-eabihf переведены на второй уровень поддержки, который подразумевает гарантию сборки, но отсутствие гарантий при прохождении тестового набора.
  • Добавлена поддержка платформ powerpc64-unknown-linux-gnuelfv2 и aarch64-unknown-linux-pauthtest, для которых обеспечен третий уровень поддержки. Третий уровень охватывает базовую поддержку, но без автоматизированного тестирования, публикации официальных сборок и проверки возможности сборки кода.



Дополнительно можно отметить компрометацию популярного crate-пакета arrayref, насчитывающего более 53 млн загрузок за последние 90 дней и применяемого в качестве зависимости у 403 пакетов. Атакующие разместили в репозитории crates.io новые пакеты proc-macro1, proc-macro-en, aovine, arone, aronenao и tinymember, содержащие вредоносный код. После этого в репозитории были опубликованы новые выпуски пакетов arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9 в которые в качестве зависимости был добавлен вредоносный пакет proc-macro1. Вредоносная версия пакета arrayref была размещена 20 августа в 10:15 (MSK) и просуществовала до 11:41, после чего была удалена администраторами crates.io.

С сопровождающим arrayref пока не удалось связаться для прояснения ситуации, но предполагается, что его учётные данные были перехвачены злоумышленниками. В пакете proc-macro1 вредоносное изменение присутствовало в сборочном скрипте и осуществляло загрузку исполняемого файла с внешнего сервера. Загруженный файл в Unix-системах сохранялся как /tmp/rust-setup, а в Windows - %TEMP%\rust-setup.ps1 или %TEMP%\rust-setup-launch.vbs.

  1. Главная ссылка к новости (https://blog.rust-lang.org/202...)
  2. OpenNews: Проект Rust утвердил правила в отношении использования AI-инструментов
  3. OpenNews: Выпуск Rust 1.97. Написанные на Rust ядро Zinnia и P2P-система Iroh с адресацией по ключам
  4. OpenNews: Опубликован crustc - компилятор rustc, переведённый на язык Си
  5. OpenNews: Инциденты с безопасностью в репозиториях PyPI и crates.io
  6. OpenNews: В Rust-репозитории crates.io выявлены четыре вредоносных пакета
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66108-rust
Ключевые слова: rust
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (73) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 23:38, 20/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +6 +/
    зато нету use-after-free
     
     
  • 2.5, сиська (?), 00:02, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –6 +/
    проектировался язык чтоб избежать подобного, но вот компрометация пакетов, лол, отнюдь, да и сборка превышающая время жизни вообще ни в какие ворота, уж извините, да и IDE полноценной не имеет, ещё минусы нужны?
     
     
  • 3.6, Нонон (?), 00:12, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Я как разработчик раст, не понимаю что значит «IDE полноценной не имеет»
    Пока что сижу на RustRover. Коллеги по цеху в VsCode и Cursor на расте пишут. Жду пока Zed допилят, может на него перейду. Все 1 в 1 как и в других ЯП
     
     
  • 4.23, Аноним (23), 01:14, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Сравнивать текстовый редактор на плагинах с полноценной IDE? Видать и разработчик такой же.
     
     
  • 5.26, Аноним (26), 01:20, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    какой?
     
  • 5.71, ыых (?), 07:12, 21/08/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 5.78, anonymos (?), 09:02, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Стесняюсь спросить, а в чем кардинальное отличие?
     
  • 3.25, Норм (?), 01:19, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Расскажите как проэктировать ЯП чтобы избегать компроментации пакетов.
     
     
  • 4.69, koni dohnut (?), 06:21, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    выбросить use
     
  • 4.70, Аноним (70), 06:52, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Расскажите как проэктировать ЯП чтобы избегать компроментации пакетов

    Ты правда проектируешь ЯП?

     
  • 3.59, px (??), 03:42, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Мне хватает emacs + соответствующий мод + lsp / чувствую себя прекрасно
     
  • 2.34, Сладкая булочка (?), 01:51, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >  зато нету use-after-free

    Цитаты великих^Wхакнутых пользователей

     

  • 1.2, Аноним (2), 23:49, 20/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    И что заразили, какие-нибудь файрфокс с хромиумом, судя по перечню? Это то, что вы получаете, скачивая из помойки.
     
  • 1.3, Аноним (3), 23:49, 20/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    >Компрометация пакета arrayref, насчитывающего 53 млн загрузок за 3 месяца

    Ничему жизнь людей не учит… мало им npm?

     
     
  • 2.18, Аноним (18), 00:57, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Будем рады услышать твои решения проблемы dependency chain.
     
     
  • 3.38, Аноним (38), 02:03, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Не тащить в дом лефтпады всякие - вот и всё решение. Ну если тащишь, то проверенное и очень аккуратно с фиксацией версии. Риски остаются, но по сравнению с ежедневным npm install они гораздо меньше.
     
  • 3.49, Пример (?), 02:32, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    No nested dependencies - no problems.
     
  • 3.54, Грузовой самолет (?), 03:03, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Эта проблема в общем виде не решается совсем. Можно только радикально минимизировать поверхность атаки, но культ cargo наоборот ее только расширяет
     

  • 1.4, DEF (?), 00:01, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    А где новости про Bun 1.4?
     
  • 1.7, Аноним (7), 00:24, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Ценой применения алгебраических методов является недетерминированность результатов вычисления, которые могут меняться в пределах погрешности.

    кто-нибудь, поясните это предложение, пожалуйста.

     
     
  • 2.9, Аноним (18), 00:44, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Какое слово не понятно? Обычный 'a+b+c+d' на флотах это только '((a+b)+c)+d' и никак иначе, иногда это важно, потому что если складывать начиная с самых маленьких значений то погрешность будет меньше. А алгебраические операции могут скомпилироваться сегодня в (a+b)+(c+d), а завтра в (a+c)+(b+d), и всё это будет давать разные результаты в пределах погрешности. Когда погрешность не важна, можно это использовать ради увеличения скорости.
     
     
  • 3.22, Круз (?), 01:06, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    т.е порядок a + b + c + d у ржавых точно определен а a.algebraic_add(b).algebraic_add(c).algebraic_add(d) внезапно исполняется в в произвольном порядке?
    а потом удивляются почему их сумасшедшими считают
     
     
  • 4.27, Норм (?), 01:22, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Кринж. Капец.
     
  • 4.29, Аноним (18), 01:32, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > т.е порядок a + b + c + d у ржавых точно определен а a.algebraic_add(b).algebraic_add(c).algebraic_add(d) внезапно исполняется в в произвольном порядке?

    Да, а в чём проблема, слишком сложно для понимания? Если что, a + b + c + d это a.add(b).add(c).add(d), поэтому эти операции на уровне языка работают совершенно одинаково, просто во втором случае в llvm едет флажок разрешающий их переупорядочивать. В C такое было испокон веков, только включалось через -ffast-math на уровне программы или в лучшем случае единицы трансляции, что суть бред, по г-едов устраивало. А тут сделано идеально - можно использовать точечно, явно, только там где нужно.

     
  • 3.28, Аноним (7), 01:29, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Обычный 'a+b+c+d' на флотах это только '((a+b)+c)+d' и никак иначе, иногда это важно, потому что если складывать начиная с самых маленьких значений то погрешность будет меньше.

    а размер регистров разве не фиксирован? Маленькие значения не "дополняются" нулями? С фига обычное сложение флоатов создает погрешность при смене порядка применения операции? Они бы еще написали бы, что a+b и b+a приводит к погрешности. А  вот что такое "недетерминированность результатов" я вообще не понял, это типа случайный результат?

     
     
  • 4.30, Аноним (18), 01:36, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > а размер регистров разве не фиксирован? Маленькие значения не "дополняются" нулями? С фига обычное сложение флоатов создает погрешность при смене порядка применения операции?

    Если ты такие вопросы задаёшь, ты не понимаешь вообще как устроены fp числа и как работает fpu. Почитай википедию хотя бы.

    > А  вот что такое "недетерминированность результатов" я вообще не понял, это типа случайный результат?

    А это в словаре посмотри. Это значит что в зависимости от платформы, компилятора, версии компилятора, а может и запуска программы результат вычисления может отличаться.

     
     
  • 5.33, Аноним (7), 01:48, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    мне калькулятор виндовый выдает один и тот же результат с точностью равной наибо... большой текст свёрнут, показать
     
     
  • 6.41, Аноним (18), 02:08, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Недетерминированный - это случайный, то есть результат получения нельзя описать по шагам!

    Нет, недетерминированный - это недетерминированный. Результат можно описать по шагам, но последовательность шагов в алгебраическом режиме из твоей операции может получаться разной в разных условиях, на которые ты влиять не можешь. В этом и недетерминированность.

     
     
  • 7.47, Аноним (7), 02:24, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Нет, недетерминированный - это недетерминированный.

    :) серьезно?

    > может получаться разной в разных условиях, на которые ты влиять не можешь. В этом и недетерминированность.

    именно что результат a + b + c + d всегда один и тот же, как и результат (a + b) + (c + d) даже не с математической точки зрения, а потому-что сама операция сложения детерминирована, коммутативна и ассоциативна!

     
     
  • 8.58, warlock66613 (ok), 03:06, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Сложение чисел с плавающей точкой коммутативно, но неассоциативно ... текст свёрнут, показать
     
     
  • 9.61, Аноним (7), 04:05, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    с какого бодуна с того что ваш цпу это свойство нарушает не делает операцию сло... текст свёрнут, показать
     
     
  • 10.62, warlock66613 (ok), 04:42, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    А я про вещественные числа ничего не говорил Речь о числах с плавающей точкой ... текст свёрнут, показать
     
  • 6.51, Аноним (51), 02:48, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ты вообще калькулятор виндовый дизассемблировал когда-нибудь и смотрел как он числа считает? Там символьная арифметика, он твой ввод рассматривает как массив символов для которых применяется вычисление "в столбик", как в школе. Поэтому точность не пропадает. А здесь речь про про операции в стандарте IEEE 754 (бинарное представление чисел с плавающей точкой), в котором арифметические операции неассоциативны из-за ограниченности разрядной сетки 4 или 8 байтами. Ошибка округления от сложения разных чисел будет разная. Поэтому и результат не детерминирован.
     
     
  • 7.57, Аноним (7), 03:06, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –5 +/
    > Ты вообще калькулятор виндовый дизассемблировал когда-нибудь и смотрел как он числа считает? Там символьная арифметика, он твой ввод рассматривает как массив символов для которых применяется вычисление "в столбик", как в школе. Поэтому точность не пропадает.

    а ты код на расте видел хоть раз? там разве не та же самая "символьная арифметика"? :)))

    > А здесь речь про про операции в стандарте IEEE 754 (бинарное представление чисел с плавающей точкой), в котором арифметические операции неассоциативны из-за ограниченности разрядной сетки 4 или 8 байтами.

    размер регистра влияет на арифметику и ее свойства? серьезно?


    > Ошибка округления от сложения разных чисел будет разная.

    Округляют обычно результат конечный!

    > Поэтому и результат не детерминирован.

    Толковый словарь открой!

     
     
  • 8.64, Аноним (64), 05:15, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Не позорься, сходи почитай про то, что такое числа с плавающей запятой в компукт... текст свёрнут, показать
     
  • 2.10, aname (ok), 00:45, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    2+2 не всегда равно 4. Ну, в пределах погрешности
     
     
  • 3.16, Аноним (16), 00:55, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    В определённых ситуациях значение может даже достигать 5
     
     
  • 4.32, Аноним (18), 01:43, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    5 вряд-ли, но если складывать очень много очень мелких значений, в сумме дающих 4, то при вычислении на fpu результат может быть сильно меньше 4.
     
     
  • 5.36, Аноним (7), 01:56, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    с какого? там сумма будет стремиться к 4, как она может быть "сильно меньше 4"?
    3,9999999999999 сильно меньше 4.0000000000000?
     
     
  • 6.40, Аноним (18), 02:06, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Чем больше n, тем дальше сумма будет он 4. Сумма миллиарда одномиллиардных будет около 0.03125. Почему я тебе уже достаточно расписал.
     
     
  • 7.45, Аноним (7), 02:20, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    ну пробуй 0.0000001 + 0.0000001 + 0.0000001 + 0.0000001 .... в какую сторону будет стремиться число?
     
  • 7.74, Tron is Whistling (?), 08:05, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Угу, я в своё время задолбался одноклеточным объяснять, почему в биллинге - только широкий fixed point.
     
  • 2.12, Ivan_83 (ok), 00:47, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Скорее всего там речь про float/double - штуки с плавучкой, там когда что то сильно дробное то оно округляется и при этом теряется точность.
    Когда вы меняете порядок вычислений, будучи математически корректным, на практике это приводит к тому что операции округления будут происходить над другими значениями и погрешности округления тоже изменятся.
    Думаю как то так.
     
     
  • 3.31, Аноним (7), 01:41, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    размеры регистров ведь фиксированы, я понимаю что 0 3 и 0 33333333333 разной точ... большой текст свёрнут, показать
     
     
  • 4.39, Аноним (18), 02:04, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Почему не сходить посмотреть в википедию хотя бы Факт раз - FPU работает с бина... большой текст свёрнут, показать
     
     
  • 5.44, Аноним (7), 02:19, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Почему не сходить посмотреть в википедию хотя бы?

    потому-что регистр и ваша точность вычислений - фиксирована длиной (шириной) этого регистра.

    > 1e0 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 = 1.000 // всё равно, потому что округляем после каждой операции
    > но
    > 1e0 + (1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4 + 1e-4) = 1.001 // потому что мы сначала накопим 1e-3 ничего не потеряв, и оно уже влезет в младший разняд числа с большей экспонентой

    wolfram в обоих случаях выдает результат 1.001

    > Мда.

    Чему вы удивляетесь? Тому что калькулятор выдает корректный математический результат?

     
     
  • 6.48, Аноним (18), 02:27, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    А ничего что калькулятор, как и вольфрам, не на fpu могут работать, а на длинной, рациональной или символьной арифметике? Удивляюсь я дремучести и упрямству человека которому рассказывают почему именно так, а он спорит с фактами, не видит разницы между инструментами работающими на совершенно разных принципах и не хочет сходить почитать доку.
     
     
  • 7.60, Аноним (7), 03:58, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    хотите сказать, что как и калькулятор так и вольфрам используют максимальную доп... большой текст свёрнут, показать
     

  • 1.8, aname (ok), 00:41, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Cargo- это надёжно, писали они
    Cargo- это безопасно, писали они
     
     
  • 2.15, Аноним (18), 00:52, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну как. Если относительно - то действительно надёжно и безопасно, потому что рабочей системы работы с зависимостями более надёжной и безопасной пока не существует. Где она есть, пусть она централизована (npm, cpan, rubygems, pypi), пусть нет (go) - могут получить доступ и опубликовать новую версию с малварью. Попадёт ли она к тебе без действий с твоей стороны - нет. Может попасть при обновлении, как везде. Есть cargo vet, cargo cooldown, nighly min-publish-age чтобы вероятность этого уменьшить, как везде. Чтобы устранить её совсем - такого не сделал ещё никто - для этого нужна целая распределённая система аудита. И я абсолютно уверен что если такая появится, то появится именно в rust.
     
     
  • 3.19, Аноним (16), 00:57, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    cargo audit . есть же
     
     
  • 4.20, Аноним (18), 00:59, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Нету. Иди читай что я написал и что такое cargo audit.
     
  • 3.76, Аноним (76), 08:37, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > потому что рабочей системы работы с зависимостями более надёжной и безопасной пока не существует

    А вариант использовать системные пакеты, а не свой велосипед?

     

  • 1.13, Ivan_83 (ok), 00:49, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Дополнительно можно отметить компрометацию популярного crate-пакета arrayref, насчитывающего более 53 млн загрузок за последние 90 дней и применяемого в качестве зависимости у 403 пакетов.

    А я всё жду когда подменят знаменитый утановочный скрипт раста, и любители: "да чо там компилять часами, дурак шоле, вон curl | sh и готово!" будут немного отчпоканы :)

     
  • 1.14, Аноним (16), 00:51, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >компрометацию популярного crate-пакета

    Crates.io это просто свалка, а надо пользоваться проверяемыми репозиториями, как например axiom repo. И не Rust'ом

     
     
  • 2.21, Аноним (18), 01:03, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Тут репозиторий = васян форкнул полтора нужных ему пакета и не обновляет. Проверяемыми = васян мамой клянётся что не нашёл там закладок. Ну не, для кого-то возможно и решение.
     

  • 1.17, Аноним (18), 00:55, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    > была размещена в 10:15 (MSK) и просуществовала до 11:41, после чего была удалена администраторами crates.io.

    Лол. В cargo nighly есть min-publish-age, ставил 2 недели зачем-то, видимо можно день ставить и обновляться совершенно без страха.

     
  • 1.35, Сладкая булочка (?), 01:53, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Взаимодействие между обвязкой ManuallyDrop и умным указателем Box теперь не приводит к неопределённому поведению.

    А что это эксперты с пеной у рта твердили про отсутсвие уб в расте? Получается обманули?

     
     
  • 2.43, Аноним (18), 02:13, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    unsafe же
     

  • 1.37, Аноним10084 и 1008465039 (?), 02:00, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Блистательный Rust развивается, это не может не радовать! Но вот централизованные репозитории библиотек без модерации осуждаем, я в последнее время вообще считаю, что с библиотеками надо очень аккуратно - по минимуму, и желательно всё клонировать прямо к себе - атаку на цепочку поставки никто не отменял!
     
     
  • 2.42, Аноним (18), 02:13, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Но вот централизованные репозитории библиотек без модерации осуждаем

    А чо не осуждаем? Брать напрямую у вендора, так чтобы когда его ломанут не было даже слоя который не пустит тебе ломанную версию? Или может репозитории с модерацией? Много видел таких?

    > и желательно всё клонировать прямо к себе - атаку на цепочку поставки никто не отменял!

    Атаку на склонированное себе гнильё тоже.

     
     
  • 3.53, Гнилье (?), 03:00, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >Или может репозитории с модерацией

    Будешь на госуслугах разрешение запрашивать на публикацию пакета, а хацкеры с купленого акка бабы сраки выкладывать без вопросов

     
  • 3.56, Аноним10084 и 1008465039 (?), 03:05, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Склонировал, проверил что нормальная вещь, работаешь. Ни в коем случае не автообновлять! Вижу это так, хотя для коммерческой low-stake разработки, кажется, мало реально, всем же надо быстро...
     
  • 3.77, Аноним (76), 08:40, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > А чо не осуждаем?

    Пакеты дистрибутивов.

     
  • 2.52, Отмени (?), 02:57, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > в последнее время вообще считаю, что с библиотеками надо очень аккуратно - по минимуму, и желательно всё клонировать прямо к себе

    Гений, додумался наконец, все нормальные пацаны так еще с 90х делают

     
     
  • 3.55, Аноним10084 и 1008465039 (?), 03:03, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Да я-то лично всегда был в этой теме параноиком, зато учителя и наставники мои настаивали - инженер не должен делать то, что уже сделали, долой NIH-синдром, старайся найти в Интернете, есть ли уже решения.
     
     
  • 4.63, Акадкмик (?), 05:10, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Сейчас бы учителей слушать
     

  • 1.46, Аноним (18), 02:23, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    К слову, ходит расхожее заблуждение что алгебраические операции всегда увеличива... большой текст свёрнут, показать
     
  • 1.50, Лажа (?), 02:36, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Когда строишь цифровой концлагерь, что для тебя самое страшное? Что кто-то сделает jailbreak. А через что делают jailbreak например на айфонах? Через сишные дыры.

    Вот почему раст так форсят.

    Почему разрабы раста взяли очевидно дырявую модель от npm для своего cargo? А как еще обосновать выкладку пакетов по паспорту, если не для защиты от хакеров?

     
     
  • 2.73, Аноним (73), 08:04, 21/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >делают jailbreak например на айфонах? Через сишные дыры.

    Никто ведь не видел исходники айфона. В такой ситуации делать голословные выводы это не что иное как вброс. И кстати, Эппл насколько я знаю использует не чистый Си, а Swift. А до Swift он использовад Object C.

     

  • 1.65, Аноним (65), 06:13, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Язык переусложнён. Точка бифуркации пройдена.
     
  • 1.72, Аноним (72), 07:49, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Ну теперь нужен новый язык, который будет решать и эту уязвимость. В этом языке нужно запретить подключать модули. Раст небезопасен
     
  • 1.75, Tron is Whistling (?), 08:06, 21/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ехал сейф через ансейф, а приехал всё к тем же проблемам типовых краудхламовников.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру