home.social

#pypi — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #pypi, aggregated by home.social.

  1. Восемь аниме-плееров рунета изнутри: шифр Цезаря, пустой параметр и домен, который увели

    Я взял за основу популярную опенсорсную библиотеку парсеров аниме-плееров, запустил её — и получил от Kodik 500 Internal Server Error . Не «токен протух», не «IP заблокирован», а именно 500 на каждый запрос. Разбор занял вечер, а причина оказалась в одном символе: библиотека отправляла параметр ref пустым, а сервер требует его заполненным и раскодированным . Дальше выяснилось, что это не единичная поломка, а норма жанра. Один плеер полгода назад переехал на другой формат страницы. Другой отвечает бесконечным редиректом на самого себя. У третьего домен просто увели — сейчас там индонезийский интернет-магазин, а не аниме. Четвёртый прячет ссылки в WebSocket из обфусцированного бандла на 600 КБ, и его я честно не осилил. Под катом — разбор восьми плееров: как каждый отдаёт видео, где именно ломаются существующие парсеры и что из этого следует, если вы пишете что-то похожее. Библиотека получилась побочным продуктом и лежит в открытом доступе.

    habr.com/ru/articles/1079156/

    #python #парсинг #реверсинжиниринг #hls #m3u8 #аниме #pypi #github_actions #websocket

  2. [Перевод] Пакетным менеджерам пора ввести период охлаждения

    Когда злоумышленник получает доступ к учетной записи мейнтейнера или захватывает заброшенный пакет, вредоносная версия может разойтись по тысячам проектов быстрее, чем ее успеют заметить. Один из способов снизить риск — ввести период охлаждения для зависимостей: не устанавливать новую версию пакета сразу после публикации, а ждать несколько дней, пока сообщество и вендоры безопасности успеют отреагировать. Публикуем перевод статьи Эндрю Несбитта о dependency cooldown и о том, как этот подход реализуют разные пакетные менеджеры и инструменты обновления зависимостей: npm, pnpm, Yarn, Bun, Deno, pip, uv, Poetry, Bundler, Cargo, Dependabot, Renovate и другие. Отдельно в материале рассматриваются различия между относительными интервалами и абсолютными датами, проблемы временных меток, исключения для обновлений безопасности и ограничения подхода в разных экосистемах.

    habr.com/ru/companies/codescor

    #пакетные_менеджеры #зависимости #supply_chain_security #open_source #npm #PyPI #RubyGems #Dependabot #Renovate #dependency_cooldown

  3. Checkmarx nel mirino di TeamPCP: l’immagine Docker ufficiale di KICS trojanizzata per esfiltrare i segreti dell’infrastruttura

    Per la seconda volta in due mesi, il gruppo TeamPCP ha violato la supply chain di Checkmarx, pubblicando immagini Docker trojanizzate del security scanner KICS ed estensioni VS Code maligne capaci di rubare token cloud, credenziali GitHub e chiavi SSH. Il payload mcpAddon.js, consegnato tramite runtime Bun da un commit retrodatato, punta a trasformare ogni pipeline CI/CD in un punto di esfiltrazione.

    insicurezzadigitale.com/checkm

  4. Il colloquio di lavoro come arma: Lazarus Group e la campagna Graphalgo contro gli sviluppatori crypto

    Da maggio 2025, Lazarus Group conduce la campagna Graphalgo: 192 pacchetti npm e PyPI malevoli distribuiti tramite finti colloqui di lavoro tecnici per sviluppatori blockchain. Il malware a tre stadi punta direttamente ai wallet MetaMask. Un'operazione di cyberspionaggio e furto crypto a firma nordcoreana tuttora attiva.

    insicurezzadigitale.com/il-col

  5. ⚠️ PyPI revokes all tokens stolen in the GhostAction supply chain attack
    Malicious GitHub Actions exfiltrated tokens
    - No PyPI packages compromised
    - Developers advised to use short-lived Trusted Publisher tokens

    💬 How do you safeguard DevOps pipelines against supply chain threats?

    Follow @technadu for updates.

    #CyberSecurity #SupplyChainAttack #PyPI #Python #DevSecOps #GhostAction #OpenSourceSecurity #TokenSecurity #GitHubActions

  6. ⚠️ PyPI revokes all tokens stolen in the GhostAction supply chain attack
    Malicious GitHub Actions exfiltrated tokens
    - No PyPI packages compromised
    - Developers advised to use short-lived Trusted Publisher tokens

    💬 How do you safeguard DevOps pipelines against supply chain threats?

    Follow @technadu for updates.

    #CyberSecurity #SupplyChainAttack #PyPI #Python #DevSecOps #GhostAction #OpenSourceSecurity #TokenSecurity #GitHubActions

  7. ⚠️ PyPI revokes all tokens stolen in the GhostAction supply chain attack
    Malicious GitHub Actions exfiltrated tokens
    - No PyPI packages compromised
    - Developers advised to use short-lived Trusted Publisher tokens

    💬 How do you safeguard DevOps pipelines against supply chain threats?

    Follow @technadu for updates.

    #CyberSecurity #SupplyChainAttack #PyPI #Python #DevSecOps #GhostAction #OpenSourceSecurity #TokenSecurity #GitHubActions

  8. ⚠️ PyPI revokes all tokens stolen in the GhostAction supply chain attack
    Malicious GitHub Actions exfiltrated tokens
    - No PyPI packages compromised
    - Developers advised to use short-lived Trusted Publisher tokens

    💬 How do you safeguard DevOps pipelines against supply chain threats?

    Follow @technadu for updates.

    #CyberSecurity #SupplyChainAttack #PyPI #Python #DevSecOps #GhostAction #OpenSourceSecurity #TokenSecurity #GitHubActions

  9. ⚠️ PyPI revokes all tokens stolen in the GhostAction supply chain attack
    Malicious GitHub Actions exfiltrated tokens
    - No PyPI packages compromised
    - Developers advised to use short-lived Trusted Publisher tokens

    💬 How do you safeguard DevOps pipelines against supply chain threats?

    Follow @technadu for updates.

    #CyberSecurity #SupplyChainAttack #PyPI #Python #DevSecOps #GhostAction #OpenSourceSecurity #TokenSecurity #GitHubActions

  10. The has received funding for Malware Detection on from ! This will mean getting closer to near-instant takedowns of malware on PyPI without needing to infinitely scale up manual triaging of reports all while remaining open! 🎉

    discuss.python.org/t/pypi-malw