151 читали · 10 месяцев назад
Python на грани: как PyPI едва не стал жертвой массового взлома — и как я избежал цифрового апокалипсиса!
Команда Python Package Index (PyPI) при поддержке Python Software Foundation официально аннулировала все публикационные токены, украденные во время резонансной атаки GhostAction, которая всколыхнула отрасль в начале сентября. Теперь у злоумышленников больше нет доступа к украденным ключам — вредоносные пакеты им не распространить. Хакеры атаковали самые разные репозитории, где токены PyPI хранились в приватных разделах на GitHub. Их тактика была проста и опасна: внедрить вредоносный код в рабочие процессы GitHub Actions и незаметно отправлять токены на сторонние сервера...