Популярные Python-библиотеки воруют ваши данные

แชร์
ฝัง
  • เผยแพร่เมื่อ 14 ธ.ค. 2024

ความคิดเห็น • 107

  • @AbraKadabra000
    @AbraKadabra000 8 หลายเดือนก่อน +10

    жду не дождусь, когда появятся чекеры кода, основанные на нейросетях. чтобы можно было не только проверять его функционал, но ещё и на вредоносность. конечно же, жду бесплатные)

    • @kirill_irl
      @kirill_irl 7 หลายเดือนก่อน +1

      Что помешает использовать их злоумышленникам?

    • @AbraKadabra000
      @AbraKadabra000 7 หลายเดือนก่อน

      @@kirill_irl чтобы улучшать свой код?)) им чеккер кода не даст)

  • @irvicon
    @irvicon 8 หลายเดือนก่อน +22

    1. мошенники всегда более изобретательны чем большинство
    2. берут статистикой - например телефонные мошенники, если из 100 звонков в сутки - хотя бы один принесет от $1000 = день прожит не зря
    3. видео перекликается с недавней новостью о зараженной либой в Линуксе - идея та же = разведи лоха

    • @andrejaga3003
      @andrejaga3003 8 หลายเดือนก่อน +1

      "если из 100 звонков в сутки - хотя бы один принесет от $1000 = день прожит не зря" Вы слишком уж оптимистичны. Вот если из 1000 звонков в сутки хотя бы один принесет $50 -- это уже более реальный расклад.

    • @БорисОстроумов-т7к
      @БорисОстроумов-т7к 8 หลายเดือนก่อน

      @@andrejaga3003 я посмотрю, здесь одни мошенники собрались. из 404 родом?

  • @samolevich
    @samolevich 8 หลายเดือนก่อน +12

    спасибо блин
    +1 ещё фобия

  • @rusliberal
    @rusliberal 8 หลายเดือนก่อน +22

    Зря Вы используете кричащие, ложные заголовки: Python опасен, Библиотеки воруют,..

  • @fahrenheit1863
    @fahrenheit1863 8 หลายเดือนก่อน +5

    Да чего уж там. Чего стоит история с CCleaner, часть Avfst, и тут такое.

  • @Alexey0795
    @Alexey0795 8 หลายเดือนก่อน +1

    сколько времени прошло с того как злоизменения опубликовали ? Если за пару месяцев это обнаруживается, то достаточно устанавливать версии полугодовой давности, или нет?

  • @Sultan69996
    @Sultan69996 8 หลายเดือนก่อน +4

    Перед тем как пихать в пк файлы из интернета скидывайте их в отдельный пк и 155 раз перепроверяйте на наличие вирусов и тд. Скачивайте туда файлы и проводите эксперименты там а не в раббочем компьютере. Есть большая вероятность скачать скрытый майнер, вирус копировальщик энгри бёрз, скриншот запись экрана, историю записи нажатия клавиатуры и мыши ..... Доступ к камере, диктофону .....

    • @andreasstager1642
      @andreasstager1642 8 หลายเดือนก่อน +13

      Бред, все как раз наоборот - рабочий комп это свалка, а вот финансовые и персональные дела как раз надо держать на отдельном чистом и неприкосновенном девайсе. Естественно, не в виртуалке на рабочем компе.

    • @helloiveqw5290
      @helloiveqw5290 8 หลายเดือนก่อน +3

      Если так размышлять, то нельзя даже есть смотря в телефон отвлечёшься , после поперхнёшься и вес гг тебе)

  • @romanbush5164
    @romanbush5164 5 หลายเดือนก่อน +1

    Вот зачем программировать надо на линухе).

  • @ITryToBeBetterEveryDay
    @ITryToBeBetterEveryDay 8 หลายเดือนก่อน

    Не особо понял, если скачивал колораму просто командой в командной строке то нужно бояться? Можно ли там было написать например с ошибкой и из-за этого скачалось бы не то?

    • @zubochistka2044
      @zubochistka2044 8 หลายเดือนก่อน

      не ссы это проблема тех, кто пользовался python sdk если у тебя python и pip забей ваще

  • @mikep541
    @mikep541 8 หลายเดือนก่อน +1

    уровень гениальности хакеров - прям моё почтение :)

  • @widny31
    @widny31 8 หลายเดือนก่อน +2

    и как же избавиться от этой заразы?

  • @areksei59
    @areksei59 8 หลายเดือนก่อน +6

    Было бы в тему рассказать также прошлонедельную эпичную историю с либой xz-utils с бекдором в sshd.

  • @АнтонА-ь9б
    @АнтонА-ь9б 8 หลายเดือนก่อน +1

    Если кому интересно, какие действия предпринимать, а не просто испугаться страшную историю, у Mohammed Dief на medium есть статья, выглядит толковой

  • @igor_haib1579
    @igor_haib1579 8 หลายเดือนก่อน +1

    Миша огонь, побольше подобного контента

  • @ВиталийБоднар-е1я
    @ВиталийБоднар-е1я 8 หลายเดือนก่อน

    Хорошоая тема для ликбеза

  • @-Critical_Thinking-
    @-Critical_Thinking- 8 หลายเดือนก่อน

    Боюсь даже предположить, что если взломщик скромный, то что происходит?
    Я тут на тему CEO чота смотрел, ТУТ ЖЕ звонок!
    Это было весело...

  • @AndreyPanchenkoM
    @AndreyPanchenkoM 7 หลายเดือนก่อน

    Для разработки надо отдельную виртуальную машину.
    И никаких там криптокошельков и тд. Только работа

  • @dmarsentev
    @dmarsentev 8 หลายเดือนก่อน +2

    Должна быть придумана какая-то экономическая модель для оупенсоурса, которая бы позволила делать анализ известных библиотек и выпускать их версии, заверенные подписями команд экспертов.

    • @mlr__roal_6867
      @mlr__roal_6867 8 หลายเดือนก่อน +2

      Тогда оупенсоурс проет превратится в коммерческий.

    • @dmarsentev
      @dmarsentev 8 หลายเดือนก่อน

      @@mlr__roal_6867 Вы напрасно противопоставляете коммерцию и оупенсоурс. Даже rms этого не делал. Масса оупенсоурс проектов вполне коммерчески успешна и не является бесплатной работой для создателей. Kernel, PostgreSQL, MySQL, nginx , clickhouse, PostgreSQL, MySQL, множество всяких джаваскриптовых ui-библиотек. Схема может быть придумана. Это может быть схема, похожая на выдачу ssl-сертификатов. Ведь ssl - открытый стандарт, но, тем не менее, вокруг него развёрнут бизнес по выдаче удостоверенных ssl-сертификатов. Примерно так же могут выданы и сертификаты на opensource. Не дословно так. А в духе таких идей.

    • @МаксимШишиморов
      @МаксимШишиморов 8 หลายเดือนก่อน +2

      тогда эти же люди станут в ряды "экспертов"

    • @letslearn3513
      @letslearn3513 8 หลายเดือนก่อน +2

      Open source предполагает, что каждый пользователь и есть эксперт, потому что ты используешь эти инструменты на свой страх и риск

    • @YanYasnyi
      @YanYasnyi 8 หลายเดือนก่อน +1

      Что значит должна? Кто такую задачу ставил и кто будет её выполнять? Да, и контролировать.

  • @daiske2867
    @daiske2867 8 หลายเดือนก่อน

    Не подскажете, что за тема используется в редактора, пусть не уместно, но все же?

  • @mikhailmarkarian6992
    @mikhailmarkarian6992 8 หลายเดือนก่อน +2

    посмотрел тебя - удалил пайтон

    • @MasterSergius
      @MasterSergius 8 หลายเดือนก่อน +1

      После следующего видео придется выкинуть компуктер )

  • @CaiN805
    @CaiN805 8 หลายเดือนก่อน

    Интересный выпуск, так как интересуюсь ИБ

  • @redneck_prm5429
    @redneck_prm5429 8 หลายเดือนก่อน +2

    Какая неприятная пакость.
    Питон отдельного человека на зарплату посадил, что чисто безопасностью заниматься. Но вот от такого вектора там пока вряд-ли что-то завезут. Походу пора собственный нексус воткнуть проксей, чтоб только с pypi тягал.

  • @NikolayBarbanov
    @NikolayBarbanov 8 หลายเดือนก่อน

    грустная новость.
    Придется кибербез боать если хочешь питоном пользоваться😢

  • @TimurSevimli
    @TimurSevimli 5 หลายเดือนก่อน

    А вы думаете в npm кто то проверяет вредоносный код ? Если вы сами как разработчик не будете читать код зависимостей которые подключаете свой проект, то считайте что ваша железа уже не ваша, и без разницы это у вас был pip, npm, cargo и пр

  • @kylex127
    @kylex127 8 หลายเดือนก่อน +5

    Лучше стараться писать на ассамблее , если конечно в вашем проце нет аппаратных дыр

    • @andreasstager1642
      @andreasstager1642 8 หลายเดือนก่อน +6

      На Генассаблее ООН?

    • @kylex127
      @kylex127 8 หลายเดือนก่อน

      @@andreasstager1642 на ген ассамблее вашего процессора

  • @nabludatel4230
    @nabludatel4230 8 หลายเดือนก่อน +4

    А вот нехай юзать библиотеки если можно обойтись без них))
    А то привыкли блин, чуть что сразу за библиотеку хватаются.

  • @iliyabrook2933
    @iliyabrook2933 8 หลายเดือนก่อน

    Наверное бародатая тема, так как сегодня в каждом попурярном open source репозитории куча тестов, такая штука с пробелами даже на самом убогом репозитории врят ли пройдет так как prettier как минимум уберет все пробелы, на py не иазрабатываю, но ра js все именно так)))

  • @maxwarm-p5c
    @maxwarm-p5c 8 หลายเดือนก่อน

    спасибо

  • @АртемСтаровойтов-ы4ю
    @АртемСтаровойтов-ы4ю 8 หลายเดือนก่อน

    охуенно пулл реквест проверили

  • @AlexandrSpirit
    @AlexandrSpirit 8 หลายเดือนก่อน

    С прокруткой, это конечно совсем на джуна
    В нормальных командах. Да даже в небольших стартапах, вешают линтеры + большинство настраивает CI/CD так что если у тебя тот же isort не был перед коммитом использован, коммит не пройдёт.
    А тут, явно строка больше 120

  • @happypanda1995
    @happypanda1995 8 หลายเดือนก่อน

    Нужен анализатор подозрительного кода

  • @antons961
    @antons961 8 หลายเดือนก่อน

    Достаточно не уподобляться npm-макакам, которые на каждый чих добавляют библиотеку (типа калорамы), фиксировать версии пакетов и использовать pip, тогда более чем с 99% вероятностью проблем не будет.
    Про горизонтальную прокрутку - вообще детский сад, если пользуешься линтерами, то такое не пройдет, если не пользуешься - иди повторно на курсы скиллбрейнса.

  • @coox4546
    @coox4546 8 หลายเดือนก่อน

    log4j примерно так же позволял запускать любой код на groovy. Если мне не изменяет память. Причем это было встроенной фичой логгера.

    • @areksei59
      @areksei59 8 หลายเดือนก่อน +1

      насколько помню, там просто не предусмотрели такую уязвимость. Ну или по крайней мере, не нашли никаких доказательств злонамеренности))

  • @aleksandrdemidov6058
    @aleksandrdemidov6058 8 หลายเดือนก่อน

    как страшно жить!? )

  • @horlonangel
    @horlonangel 8 หลายเดือนก่อน

    Рано или поздно это должно было случится с такой тупой манерой когда всё качается с Интернета и одержимостью постоянно всё обновлять. Как всегда всех всё устраивает... Так что расхлёбывайте!

  • @NikolayBarbanov
    @NikolayBarbanov 8 หลายเดือนก่อน

    херовая новость.
    кибербез похоже придется ботать если хочешь пользоваться питоном

  • @LOVVA66
    @LOVVA66 8 หลายเดือนก่อน +1

    Миша как войти в ай ти с нуля?

    • @johnsnow6041
      @johnsnow6041 8 หลายเดือนก่อน +3

      Нечего там делать

    • @алексавы-р5к
      @алексавы-р5к 8 หลายเดือนก่อน +2

      зачем ты там нужен?

    • @LOVVA66
      @LOVVA66 8 หลายเดือนก่อน

      @@алексавы-р5кза ноутбуком )

    • @LOVVA66
      @LOVVA66 8 หลายเดือนก่อน

      @@johnsnow6041как это? Посмотри в интернете вакансий куча, нужны специалисты

    • @uszakow
      @uszakow 8 หลายเดือนก่อน +5

      Открываешь вакансии в разделе для начинающих без опыта, читаешь что надо уметь чтобы податься, изучаешь это и подаешься.

  • @HEX_CAT
    @HEX_CAT 8 หลายเดือนก่อน

    ❤❤❤🎉🎉🎉

  • @D1sance
    @D1sance 8 หลายเดือนก่อน

    Что это?

  • @НиколайФилиппенко-е3с
    @НиколайФилиппенко-е3с 8 หลายเดือนก่อน

    Капец))

  • @TalkerTube
    @TalkerTube 7 หลายเดือนก่อน

    Ну и такое же гуано творится с npm пакетами

  • @rokot
    @rokot 8 หลายเดือนก่อน

    Если использовать pyinstaller, то на полученный exe будет ругаться антивирус

  • @vitalyl1327
    @vitalyl1327 8 หลายเดือนก่อน

    Любая сторонняя библиотека - риск и высокая стоимость поддержки. Но нынешние недопрограммистишки, особенно вся эта веб-шпана с их javascript-ами и питонами с рубями не могут жить без.менеджеров пакетов и готовы тянуть любцю, даже самую примитивную чушь из библиотек вместо того, чтобы все, что возможно, писать с нуля. Убогие. За это в более скрьезных разделах IT- индустрии веботу за программистов и не считают.

    • @andreasstager1642
      @andreasstager1642 8 หลายเดือนก่อน

      А кто будет тебя кормить, пока ты будешь годами писать свои корявые велосипеды на каждый чих, а потом их поддерживать, когда тебя уволят?
      Ты наверное старый бездетный кошатник без интересов за пределами профессии, и суровый бородатый разработчик на крестах в госконторе, написал собственную, никому не нужную ОС с собственным компилятором в молодости, непосредственное начальство видел последний раз год назад, и в виду имел этот ваш гейский vcpkg?

    • @vitalyl1327
      @vitalyl1327 8 หลายเดือนก่อน +1

      @@andreasstager1642 ага, давай, потягай сторонние библиотеки в любой серьезной организации (finance, automotive, aerospace, medical, industrial automation, ...) - без десятка бумажет, что головой отвечаешь за каждую строчку в чужом коде не обойдешься. Веб программистишки такие смешные...

    • @vitalyl1327
      @vitalyl1327 8 หลายเดือนก่อน

      @@andreasstager1642 еще раз, стоимость поддержки стороннего кода *почти всегда* выше чем стоимость "написать с нуля". Если ты этого не понимаешь, то тебе саме место в вебе, и не лезь в серьезную разработку.

    • @vitalyl1327
      @vitalyl1327 8 หลายเดือนก่อน

      @@andreasstager1642 коменты исчезают, независимо от содержания. Еще раз: писать с нуля в долгой перспективе намного дешевле, чем поддерживать сторонний код.

    • @andreasstager1642
      @andreasstager1642 8 หลายเดือนก่อน

      @@vitalyl1327Вообще-то я Rust дев, и много лет отработал в энтерпрайзе, это к слову.
      Сколько народу в процентном соотношении работает в вышеперечисленных отраслях? Я бы тоже мечтал о ненапряжной работе за кучу бабла, где целыми днями сидишь пилишь какие-то библиотечки, обвешиваешь их тестами, бесконечно рефакторишь, и тебя при этом месяцами никто не трогает, а зарплата стабильно капает. Более того, за 25 лет в программизме я понял, что это самый мой любимый вид деятельности, писать нечто, что будет использоваться другими программистами, чтоб не было никаких контактов с конечными юзерами, никаких овертаймов и никаких ночных подъемов, из-за того, что где-то что-то покрешилось. Только где ж такую работу мечты найти? Всем подавай готовый продукт, да еще побыстрее, да чтоб максимально дешево, да еще чтоб по щелчку пальцев можно было найти тебе замену на рынке. А что там под капотом никого не интересует.
      Со всей ответственностью могу заявить, что даже швейцарский банк может отдать разработку на аутсорс кому попало и на чем попало. Они конечно проводят аудиты софта раз в 2-3 года, но делают их такие же индусы, как и те, что пишут этот софт.

  • @М.В.Волошин
    @М.В.Волошин 8 หลายเดือนก่อน +1

    Потому что разработчики обленились. Что то свое писать не могут, проще скачать готовое типа безопасное потому что так нам сказали.

    • @saitaro
      @saitaro 8 หลายเดือนก่อน +5

      Вы сами сторонние библиотеки используете или всё сами пишете?

    • @EmilyStoneMarxistFan
      @EmilyStoneMarxistFan 8 หลายเดือนก่อน +4

      В смысле обленились?
      В чем вообще связь с ленью? Тебе ставят задачу и сроки. Писать свою библиотеку не то чтобы лениво, сколько не вкладывается в требования бизнеса. Если бизнес посчитает оправданным и необходимым создание библиотеки - будешь писать свою библиотеку.
      Конкуренты то не брезгуют в экономии времени на разработке велосипедов

    • @kdannothere
      @kdannothere 8 หลายเดือนก่อน +1

      Вы совершенно правы! Каждый разработчик должен создавать свой язык программирования, фреймворк и ОС!!!😂😂😂

  • @ИгорьСергеевич-е9э
    @ИгорьСергеевич-е9э 8 หลายเดือนก่อน +2

    как ты попал в гей столицу? ты пассив или актив? домогаются ли тебя мужчины-работодатели?

    • @uszakow
      @uszakow 8 หลายเดือนก่อน +13

      По вопросу можно догадаться, что спрашивающий из России - именно люди из России почему-то озабочены сексуальной темой и лезут со своими вопросами ко всем подряд 😆

    • @romandeveloper7720
      @romandeveloper7720 8 หลายเดือนก่อน +2

      не позорься

    • @РомаМиронов-щ4ф
      @РомаМиронов-щ4ф 8 หลายเดือนก่อน +4

      Россиянен пытается пошутить про гейство 😂😂

    • @dr.margulis7773
      @dr.margulis7773 8 หลายเดือนก่อน +6

      @@uszakow для них это больная тема. 100%-ные "натуралы". 😂😂😂

    • @ИгорьСергеевич-е9э
      @ИгорьСергеевич-е9э 8 หลายเดือนก่อน +1

      @@uszakow Не ко всем подряд, а к Мише, который развелся и в гей столице живет сейчас с трансом