过去六个月,crates.io团队进行了多项重要更新,包括新增“代码”标签以便用户浏览发布版本,推出独立的用户名以支持未来的身份提供者登录,未维护的crate将显示安全警告。此外,前端已从Ember.js迁移至Svelte,提升了性能和可维护性,搜索和反向依赖性能也显著改善,团队还致力于提升可访问性,改善用户体验。
我们正在将 crates.io 前端从 Ember.js 移植到 Svelte 5,新的 Svelte 应用已公开测试。该应用与 Ember.js 应用保持一致,欢迎用户反馈差异。两个应用共享会话状态和数据,用户可无缝使用。若测试顺利,Svelte 应用将在未来几周内成为默认版本。
Servo团队发布了v0.1.0版本,首次将Servo crate发布到crates.io,并推出长期支持版。Servo是用Rust重写的现代浏览器引擎,旨在提供安全、高性能的Web体验,支持多平台和现代Web标准。
crates.io团队将不再针对每个检测到的恶意crate发布博客文章,因为大多数情况下这些crate没有实际使用。我们将在删除含恶意软件的crate时发布RustSec通告,并可通过RSS订阅获取更新。对于有实际使用的恶意crate,将同时发布博客和RustSec通告。感谢所有报告者和安全工作组的支持。
过去六个月,crates.io进行了多项重要更新,包括新增“安全”标签以显示RustSec数据库的安全建议,增强支持GitLab CI/CD的可信发布功能,显示源代码行数指标,以及实验性迁移至Svelte框架。此外,还改进了下载统计过滤、HTML邮件支持和数据库安全性。
本文分析了Rust生态系统的安全性,使用cargo-deny工具审核crates.io包,发现约23.7%的包存在安全漏洞,表明依赖关系越多,脆弱性风险越高。此外,文章还介绍了Rust的新特性及Rapier物理引擎的性能优化计划,2026年将重点支持机器人学和GPU物理。
Rust 1.92.0 发布,主要更新包括稳定化“Never Type”类型、修复 Linux panic 回溯问题及标准库 API 的稳定。新增智能指针零初始化和读写锁降级功能,优化 Rustdoc 搜索体验。同时,Ubuntu 社区推出 upki 项目,提升 Linux 公钥基础设施的安全性,并计划在 crates.io 上新增安全标签页,增强库的安全透明度。
2023年12月5日,crates.io团队发现两个恶意crate试图混淆finch crate,相关用户已被禁用,恶意crate被删除,文件保留以供分析。感谢Socket威胁研究团队的Kush Pandya。
12月2日,crates.io团队接到Olivia Brown的通知,发现两个恶意包可能窃取加密货币。相关用户已被禁用,恶意包已删除,文件保留以供分析。感谢Olivia及其团队的支持。
2025年9月24日,crates.io团队发现并删除了两个恶意Rust crate:faster_log和async_println。与此同时,SedonaDB发布,专为地理空间分析优化的数据库,支持多语言接口和高效空间查询。
2025年9月24日,crates.io团队发现两个恶意包faster_log和async_println,旨在窃取以太坊和Solana私钥。恶意代码已被删除,用户账户已禁用。感谢相关团队的报告与支持。
我们收到多起针对crates.io用户的网络钓鱼报告,邮件来自rustfoundation.dev域名,意图窃取GitHub凭证。确认crates.io未被攻破,正在处理该域名。请勿点击邮件链接,并标记为钓鱼邮件。如有疑问,请联系security@rust-lang.org或help@crates.io。
自2025年2月以来,crates.io进行了重要改进,新增了“可信发布”功能,简化了发布流程。每个crate现在都有动态OpenGraph图像,提升了社交媒体分享效果。同时,支持从版本列表直接重建文档,并在README中添加GitHub风格的警告提示。此外,系统内部优化了邮件模板一致性和数据库查询效率。
这是一个命令行工具,用于管理Rust项目的依赖,支持查看依赖树、包描述、许可证和体积,并提供查找、过滤和排序功能。源码托管在GitHub上。
今天,crates.io团队发现cargo_session cookie被错误记录在Sentry中,可能导致用户身份被冒用。虽然没有证据表明这些值被访问或使用,团队已删除Sentry中的cookie值并使所有登录会话失效,所有用户被登出。API令牌不受影响,仍可正常使用。对此造成的不便表示歉意。
crates.io团队发现cargo_session cookie的内容被错误监控服务Sentry保存,可能导致用户身份被冒用。虽然没有证据表明这些值被访问或使用,但出于谨慎,团队采取了相应措施。API令牌未受影响,仍可正常使用。
2024年7月,crates.io更新了多个功能,包括允许用户在特定条件下删除crate、生成OpenAPI描述、添加“报告crate”按钮和邮件通知功能。同时,团队实现了“可信发布”支持和数据库性能提升。希望用户提供反馈。
Rust中同名crate因版本不同可能导致类型冲突,手动调整版本繁琐。希望Rust能像Python一样,使用同名包的单一版本,以减少冗余和错误。
2025年,作者列出了常用的Rust库,包括异步运行时tokio、HTTP服务器axum、序列化库serde和错误处理库thiserror,涵盖网络、序列化、测试和日志等领域。
本周我在GitHub上发布了我的项目Mastermind,并成功上传到crates.io。发布过程中遇到许可证字段和项目名称冲突的问题,但最终顺利完成。同时,我在GitHub Actions中设置了缓存以加快CI工作流,并研究了跨平台编译,成功为Windows和macOS构建了二进制文件。
完成下面两步后,将自动完成登录并继续当前操作。