home.social

#pypi — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #pypi, aggregated by home.social.

  1. It's the first day back to school!! 🎒📖🪀🐛

    2nd seasonal reminder to update your packages 🚲🌻🍂🌳

    • pip list --outdated
    • python -m pip install --upgrade pip

    📝🥞🍁 @pypi.org (pypi.org/project/pip/)

  2. It's the first day back to school!! 🎒📖🪀🐛

    2nd seasonal reminder to update your #Python packages 🚲🌻🍂🌳

    • pip list --outdated
    • python -m pip install --upgrade pip

    📝🥞🍁 @pypi.org (pypi.org/project/pip/)

    #PythonPackageIndex #PyPi

  3. It's the first day back to school!! 🎒📖🪀🐛

    2nd seasonal reminder to update your #Python packages 🚲🌻🍂🌳

    • pip list --outdated
    • python -m pip install --upgrade pip

    📝🥞🍁 @pypi.org (pypi.org/project/pip/)

    #PythonPackageIndex #PyPi

  4. It's the first day back to school!! 🎒📖🪀🐛

    2nd seasonal reminder to update your #Python packages 🚲🌻🍂🌳

    • pip list --outdated
    • python -m pip install --upgrade pip

    📝🥞🍁 @pypi.org (pypi.org/project/pip/)

    #PythonPackageIndex #PyPi

  5. It's the first day back to school!! 🎒📖🪀🐛

    2nd seasonal reminder to update your #Python packages 🚲🌻🍂🌳

    • pip list --outdated
    • python -m pip install --upgrade pip

    📝🥞🍁 @pypi.org (pypi.org/project/pip/)

    #PythonPackageIndex #PyPi

  6. I wrote up a incident report for some install-time issues experienced a few of weeks ago by some users, and what was changed.

    blog.pypi.org/posts/2026-09-08

  7. I wrote up a #PyPI incident report for some install-time issues experienced a few of weeks ago by some users, and what was changed.

    blog.pypi.org/posts/2026-09-08

  8. I wrote up a #PyPI incident report for some install-time issues experienced a few of weeks ago by some users, and what was changed.

    blog.pypi.org/posts/2026-09-08

  9. I wrote up a #PyPI incident report for some install-time issues experienced a few of weeks ago by some users, and what was changed.

    blog.pypi.org/posts/2026-09-08

  10. I wrote up a #PyPI incident report for some install-time issues experienced a few of weeks ago by some users, and what was changed.

    blog.pypi.org/posts/2026-09-08

  11. WTF is pypi.org/project/backports.lzm - seems to be a copy of my archived pypi.org/project/backports.lzma but why... made by pypi.org/user/moinonin/ who seems to have a bunch of possible typo-swatting packages all described as packages for predicting buy and sell signals going back years. Something fishy here! #PyPI #Python

  12. WTF is pypi.org/project/backports.lzm - seems to be a copy of my archived pypi.org/project/backports.lzma but why... made by pypi.org/user/moinonin/ who seems to have a bunch of possible typo-swatting packages all described as packages for predicting buy and sell signals going back years. Something fishy here! #PyPI #Python

  13. WTF is pypi.org/project/backports.lzm - seems to be a copy of my archived pypi.org/project/backports.lzma but why... made by pypi.org/user/moinonin/ who seems to have a bunch of possible typo-swatting packages all described as packages for predicting buy and sell signals going back years. Something fishy here! #PyPI #Python

  14. WTF is pypi.org/project/backports.lzm - seems to be a copy of my archived pypi.org/project/backports.lzma but why... made by pypi.org/user/moinonin/ who seems to have a bunch of possible typo-swatting packages all described as packages for predicting buy and sell signals going back years. Something fishy here! #PyPI #Python

  15. WTF is pypi.org/project/backports.lzm - seems to be a copy of my archived pypi.org/project/backports.lzma but why... made by pypi.org/user/moinonin/ who seems to have a bunch of possible typo-swatting packages all described as packages for predicting buy and sell signals going back years. Something fishy here! #PyPI #Python

  16. Восемь аниме-плееров рунета изнутри: шифр Цезаря, пустой параметр и домен, который увели

    Я взял за основу популярную опенсорсную библиотеку парсеров аниме-плееров, запустил её — и получил от Kodik 500 Internal Server Error . Не «токен протух», не «IP заблокирован», а именно 500 на каждый запрос. Разбор занял вечер, а причина оказалась в одном символе: библиотека отправляла параметр ref пустым, а сервер требует его заполненным и раскодированным . Дальше выяснилось, что это не единичная поломка, а норма жанра. Один плеер полгода назад переехал на другой формат страницы. Другой отвечает бесконечным редиректом на самого себя. У третьего домен просто увели — сейчас там индонезийский интернет-магазин, а не аниме. Четвёртый прячет ссылки в WebSocket из обфусцированного бандла на 600 КБ, и его я честно не осилил. Под катом — разбор восьми плееров: как каждый отдаёт видео, где именно ломаются существующие парсеры и что из этого следует, если вы пишете что-то похожее. Библиотека получилась побочным продуктом и лежит в открытом доступе.

    habr.com/ru/articles/1079156/

    #python #парсинг #реверсинжиниринг #hls #m3u8 #аниме #pypi #github_actions #websocket

  17. Protestware: пережитый тренд или устоявшаяся проблема?

    В мире открытого кода термин protestware стал новым классом риска в цепочке поставки ПО: мейнтейнеры намеренно вносят изменения, чтобы выразить личную позицию или отношение к происходящим событиям, что иногда может нарушить работу критически важных приложений или стать юридическим риском для разработчика или компании. Опираясь на международные исследования и собственный анализ базы протестных пакетов, мы в CodeScoring попытались понять – остаётся ли protestware временной реакцией на кризисы или превращается в устойчивый элемент экосистем .

    habr.com/ru/companies/codescor

    #protestware #протестное_ПО #open_source #цепочка_поставки #зависимости #npm #PyPI #композиционный_анализ #мейнтейнеры

  18. GitHub и PyPI сбоят в России: РКН предлагает ГосVPN — что это значит и что делать

    Если у вас в начале июня внезапно завис git clone , а pip install начал валиться на каждом втором пакете — выдохните, дело не в вас и не в карме. С мая 2026 доступ к ключевым инструментам разработчика из России потихоньку деградирует. 8 июня Роскомнадзор предложил отрасли решение, и отрасль встретила его, мягко говоря, без оваций. Давайте по порядку: что сломалось, почему достаётся именно репозиториям, что это за «ГосVPN» такой, почему инженеры от него отмахиваются и что можно сделать прямо сейчас — без шаманства, обычной инженерной гигиеной. Сразу одна важная вещь. Дальше я честно помечаю, где у меня твёрдый пруф, а где — реконструкция по одному источнику или просто разумное предположение. РКН официально отрицает блокировки PyPI и GitHub, часть атрибуций («это ТСПУ») технически правдоподобна по характеру сбоев, но ведомством не подтверждена. Так что местами я буду оговариваться — это не занудство, это честность.

    habr.com/ru/articles/1047444/

    #GitHub #PyPI #Роскомнадзор #ТСПУ #DPI #ГосVPN #блокировки #VPN #DevOps #инфраструктура

  19. [Перевод] Пакетным менеджерам пора ввести период охлаждения

    Когда злоумышленник получает доступ к учетной записи мейнтейнера или захватывает заброшенный пакет, вредоносная версия может разойтись по тысячам проектов быстрее, чем ее успеют заметить. Один из способов снизить риск — ввести период охлаждения для зависимостей: не устанавливать новую версию пакета сразу после публикации, а ждать несколько дней, пока сообщество и вендоры безопасности успеют отреагировать. Публикуем перевод статьи Эндрю Несбитта о dependency cooldown и о том, как этот подход реализуют разные пакетные менеджеры и инструменты обновления зависимостей: npm, pnpm, Yarn, Bun, Deno, pip, uv, Poetry, Bundler, Cargo, Dependabot, Renovate и другие. Отдельно в материале рассматриваются различия между относительными интервалами и абсолютными датами, проблемы временных меток, исключения для обновлений безопасности и ограничения подхода в разных экосистемах.

    habr.com/ru/companies/codescor

    #пакетные_менеджеры #зависимости #supply_chain_security #open_source #npm #PyPI #RubyGems #Dependabot #Renovate #dependency_cooldown

  20. Mini Shai-Hulud Worm Compromises TanStack, Mistral AI, Guardrails AI & 169 Packages

    A large-scale supply chain attack targeted npm and PyPI packages from major projects like TanStack, Mistral AI, UiPath, and OpenSearch, exploiting GitHub Actions vulnerabilities to steal credentials and publish malici...

    🔗 salehgnutux.github.io/GT-NEWST

    #Mini_Shai-Hulud #Cybersecurity #Supply_Chain #npm #PyPI #TanStack #Mistral_AI #GitHub_Actions

  21. دودة Mini Shai-Hulud: هجوم سلسلة توريد يطال TanStack وMistral AI و169 حزمة برمجية

    هجوم واسع النطاق لسلسلة التوريد استهدف حزم npm وPyPI الخاصة بمشاريع كبرى مثل TanStack وMistral AI وUiPath وOpenSearch، مستغلاً ثغرات في GitHub Actions لسرقة الشهادات ونشر برمجيات خبيثة مع أدوات إثبات صحة مزورة.

    🔗 salehgnutux.github.io/GT-NEWST

    #Mini_Shai-Hulud #أمن_سيبراني #سلسلة_توريد #npm #PyPI #TanStack #Mistral_AI #GitHub_Actions

  22. Mini Shai-Hulud: TeamPCP compromette 160+ pacchetti npm e PyPI in un supply chain attack che ha colpito TanStack, Mistral AI e OpenAI

    Tra il 11 e il 14 maggio 2026, il gruppo TeamPCP ha compromesso oltre 160 pacchetti npm e 2 PyPI in un supply chain attack di nuova generazione soprannominato 'Mini Shai-Hulud'. Attraverso l'avvelenamento della cache GitHub Actions, il malware si è auto-propagato nei namespace di TanStack, Mistral AI e UiPath. Il pacchetto node-ipc (822K download settimanali) è stato compromesso separatamente con un payload che rubava 90+ categorie di credenziali. Tra le vittime: due dipendenti di OpenAI.

    insicurezzadigitale.com/mini-s

  23. There is now a #gitAnnex package on #PyPi: pypi.org/project/git-annex/

    This should make it simpler to deploy git-annex in Python virtual environments, also as versioned dependencies for software like #Datalad

    Packages are built for Linux, Windows, and Mac via GitHub actions: github.com/psychoinformatics-d

    Contributions to cover more platforms are most welcome!

  24. Неправильные ML-библиотеки, обфускация и кража аккаунтов Телеграм. Очищаем PyPI от вредоносных библиотек

    Мы, команда Threat Intelligence экспертного центра безопасности Positive Technologies , в рамках недавнего автоматизированного аудита проектов, размещенных в главном репозитории Python-кода, нашли 28 вредоносных пакетов , которые уже много месяцев вредили пользователям. В совокупности они были скачаны 59 000 раз . Отчет о перечисленных ниже проектах был передан команде Python Package Index (PyPI), благодаря чему проекты были удалены. Посмотреть наши находки

    habr.com/ru/companies/pt/artic

    #python #опенсорс #открытое_программное_обеспечение #вредоносное_по #cybersecurity #pypi #троян #открытый_код #devsecops

  25. Неправильные ML-библиотеки, обфускация и кража аккаунтов Телеграм. Очищаем PyPI от вредоносных библиотек

    Мы, команда threat intelligence экспертного центра безопасности Positive Technologies , в рамках недавнего автоматизированного аудита проектов, размещенных в главном репозитории Python-кода, нашли 28 вредоносных пакетов , которые уже много месяцев вредили пользователям. В совокупности они были скачаны 59 000 раз . Отчет о перечисленных ниже проектах был передан команде Python Package Index, благодаря чему проекты были удалены. Посмотреть наши находки

    habr.com/ru/companies/pt/artic

    #python #опенсорс #открытое_программное_обеспечение #вредоносное_по #cybersecurity #криптокошелек #телеграм #троян #pypi #microsoft

  26. Dustin Ingram (Google Open Source Security Team member, PSF director, Python Package Index maintainer) is giving the talk "Software Security and Slippery Slopes" at PyCon US 2023 🇺🇲🐍

    CC @pycon @PyConUS @ThePSF