The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

46% Python-пакетов в репозитории PyPI содержат потенциально небезопасный код, opennews (??), 30-Июл-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


51. "46% Python-пакетов в репозитории PyPI содержат потенциально ..."  +2 +/
Сообщение от Аноним (36), 30-Июл-21, 18:22 
>Сериализация это не зашифрованные данные

Pickle - это не сериализация, это сериализация + исполнение произвольного кода. То есть бэкдор. Качаешь модель для pytorch, а с ней приходит код, который хранилище паролей пересылает злоумышленнику, например. И большинство моделей, даже не для питорча, а для sklearn, идут именно замаринованные.

>Find и grep позволяют быстро получить искомые данные с нужными условиями без необходимости поддерживать свой корявый обход дерева

Это у тебя корявый. А питон - язык высокого уровня. А кому нужна простота find, для того есть glob.

>внешний find отрабатывает на порядки быстрее питонового scandir

переписывайте на С++ и цепляйте нативным модулем.

Ответить | Правка | Наверх | Cообщить модератору

52. "46% Python-пакетов в репозитории PyPI содержат потенциально ..."  +1 +/
Сообщение от Аноним (36), 30-Июл-21, 18:24 
>И большинство моделей, даже не для питорча, а для sklearn, идут именно замаринованные.

Потому что авторы sklearn - тоже смузихлёбы, и другую сериализацию моделей им было лень реализовавать. То же самое с nltk.

Ответить | Правка | Наверх | Cообщить модератору

53. "46% Python-пакетов в репозитории PyPI содержат потенциально ..."  +/
Сообщение от Аноним (36), 30-Июл-21, 18:25 
P.S. Сам смузихлёб. В хорошем смысле. Прямо сейчас хлебаю смузи из малины.
Ответить | Правка | Наверх | Cообщить модератору

108. "46% Python-пакетов в репозитории PyPI содержат потенциально ..."  +1 +/
Сообщение от Аноним (-), 31-Июл-21, 08:14 
> P.S. Сам смузихлёб. В хорошем смысле. Прямо сейчас хлебаю смузи из малины.

Локап твоему гироскутеру!

Ответить | Правка | Наверх | Cообщить модератору

55. "46% Python-пакетов в репозитории PyPI содержат потенциально ..."  –1 +/
Сообщение от Аноним (55), 30-Июл-21, 18:36 
А ещё можно скачать пакет с пупи и с ней тоже приходит код. А еще можно скачать любой другой скрипт с интернета, прямо как модель. И внезапно окажется что он лезет в интернет. Невероятно! Требую запретить питон.
Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору

57. "46% Python-пакетов в репозитории PyPI содержат потенциально ..."  +1 +/
Сообщение от Аноним (36), 30-Июл-21, 18:43 
>А ещё можно скачать пакет с пупи и с ней тоже приходит код.

Пакет - код по определению.

Модель (в смысле машоба) - по определению - данные - структура графа и коэффициенты.

> ещё можно скачать пакет с пупи и с ней тоже приходит код. А еще можно скачать любой другой скрипт с интернета... И внезапно окажется что он лезет в интернет. Невероятно!

Не надо качать и исполнять всякое дерьмо. Скрипты с pickle - сорт дерьма.

>Требую запретить питон.

Запрещаю тебе запрещать.

Ответить | Правка | Наверх | Cообщить модератору

113. "46% Python-пакетов в репозитории PyPI содержат потенциально ..."  +/
Сообщение от Онаним (?), 31-Июл-21, 09:00 
По первой части них... не понял, но к требованию присоединяюсь.
Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

74. "46% Python-пакетов в репозитории PyPI содержат потенциально ..."  +2 +/
Сообщение от нах.. (?), 30-Июл-21, 21:46 
>переписывайте на С++ и цепляйте нативным модулем.

Воообще тогда не вижу смысла в вашем пистоне.

Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру