PyPI, il Python Package Index, prova a risolvere il problema malware inserendo l’archiviazione dei progetti

PyPI, il Python Package Index, prova a risolvere il problema malware inserendo l’archiviazione dei progetti

Lo scorso anno abbiamo parlato in un paio di occasioni dei pacchetti presenti sul repository PyPI contenenti malware, fossero questi a sé stanti o addirittura referenziati all’interno dei commenti di Stack Overflow, il concetto da allora non è cambiato: il rischio di trovarsi infettati da cripto miner mentre si hanno altre intenzioni rimane molto alto.

Il problema ha enormi sfaccettature ed una di queste è l’aspetto sociale, che i criminali sfruttano nel far passare per legittimi pacchetti che in realtà non lo sono, suggerendo questi con dei link o creandoli con nomi simili ad altri esistenti (ed affidabili).

È proprio in merito a questo aspetto che il progetto PyPI ha deciso di agire, raccontando, all’interno di un recentissimo blog post, una modalità di gestione che dovrebbe, se non risolvere, quantomeno fornire chiare indicazioni agli utenti in merito al grado di affidabilità dei pacchetti: si tratta dell’archiviazione dei progetti.

Costruito sulla base della feature denominata quarantine, grazie alla quale gli amministratori possono contrassegnare come potenzialmente pericoloso un pacchetto, la funzionalità di archiviazione consente di etichettare un progetto come “archiviato” e fare sì che gli utenti siano al corrente dello stato in questione.

Ciò non impedirà agli utenti di installare il pacchetto, ma solo a creare più consapevolezza. La modalità sarà presente per gli amministratori nella pagina di gestione, in questa forma:

Screenshot che mostra la sezione di archiviazione nella pagina delle impostazioni del progetto
Screenshot che mostra la sezione di archiviazione nella pagina delle impostazioni del progetto

All’attivazione della modalità, ecco che nella pagina del progetto il suo stato sarà esplicitato in questo modo:

Screenshot che mostra il messaggio visualizzato nella pagina del progetto quando un progetto viene archiviato
Screenshot che mostra il messaggio visualizzato nella pagina del progetto quando un progetto viene archiviato

Il tutto è parte di un progetto più ampio di copertura dell’intero ciclo di vita dei pacchetti che il progetto PyPI sta portando avanti, il cui scopo è appunto quello di prevenire il più possibile la diffusione di codice malevolo nei pacchetti distribuiti.

Un progetto che noi seguiremo con attenzione perché, come sempre, tutto parte dall’ormai celeberrima immagine di Xkcd:

dependency

Anche la più piccola dipendenza del vostro progetto preferito potrebbe essere a rischio!

790f89849d535c46ddf9fb9b8fa033b4?s=150&d=mp&r=g
Raoul Scarazzini

Da sempre appassionato del mondo open-source e di Linux nel 2009 ho fondato il portale Mia Mamma Usa Linux! per condividere articoli, notizie ed in generale tutto quello che riguarda il mondo del pinguino, con particolare attenzione alle tematiche di interoperabilità, HA e cloud.
E, sì, mia mamma usa Linux dal 2009.

Fonte: https://www.miamammausalinux.org/2025/02/pypi-il-python-package-index-prova-a-risolvere-il-problema-malware-inserendo-larchiviazione-dei-progetti/

Visited 37 times, 1 visit(s) today
Se vuoi sostenerci, puoi farlo acquistando qualsiasi cosa dai diversi link di affiliazione che abbiamo nel nostro sito o partendo da qui oppure alcune di queste distribuzioni GNU/Linux che sono disponibili sul nostro negozio online, quelle mancanti possono essere comunque richieste, e su cui trovi anche PC, NAS e il ns ServerOne. Se ti senti generoso, puoi anche donarmi solo 1€ o più se vuoi con PayPal e aiutarmi a continuare a pubblicare più contenuti come questo. Grazie!

Hai dubbi o problemi? Ti aiutiamo noi!

Se vuoi rimanere sempre aggiornato, iscriviti al nostro canale Telegram.
Se vuoi ricevere supporto per qualsiasi dubbio o problema, iscriviti alla nostra community Facebook o gruppo Telegram.
Cosa ne pensi? Fateci sapere i vostri pensieri nei commenti qui sotto.
Ti piace quello che leggi? Per favore condividilo con gli altri.
Amazon Music
Scopri le ultime offerte per dischi ssd su Acquista su Amazon
Scopri le ultime offerte per memorie RAM DDR su Acquista su Amazon
Scopri le ultime offerte per Chromebook su Acquista su Amazon
Scopri le ultime offerte per Raspberry su Acquista su Amazon

Potrebbero interessarti anche...

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.