Rust基金会任命Jess Izen为驻场工程师,她将全职支持Rust基础设施与维护者,重点改进crates.io对恶意包和供应链威胁的防护。另报道macOS上过大的target目录导致reqwest TLS校验超时,以及closed-trait和vertex_enumeration两个新crate的功能介绍。
过去六个月,crates.io团队进行了多项重要更新,包括新增“代码”标签以便用户浏览发布版本,推出独立的用户名以支持未来的身份提供者登录,未维护的crate将显示安全警告。此外,前端已从Ember.js迁移至Svelte,提升了性能和可维护性,搜索和反向依赖性能也显著改善,团队还致力于提升可访问性,改善用户体验。
我开发了一个命令行框架mingling,利用过程宏减少样板代码,提高命令行开发效率。该框架已在crates.io发布,版本为0.1.9,欢迎大家讨论和使用。
Rust安全响应团队发现Cargo在处理来自第三方注册表的crate tarballs中的符号链接时存在漏洞(CVE-2026-5223),可能导致恶意crate覆盖同一注册表中其他crate的源代码。使用crates.io的用户不受影响,因为该平台禁止上传包含符号链接的crate。Rust 1.96.0将于2026年5月28日发布,更新Cargo以拒绝提取任何符号链接。建议无法升级的用户审查注册表内容并配置拒绝符号链接。
Pacquet 是 pnpm 的 Rust 重写版,旨在保持与 pnpm 一致的使用方式,目前仍在开发中。Hurl 8.0.0 版本发布,增强了 JSONPath 和 TLS 断言功能,适合 API 测试。pglite-oxide 将 PGlite 嵌入 Rust 应用,提供本地数据库能力。此外,crates.io 开始强制要求下载请求携带 User-Agent 标头,影响部分依赖下载流程。
我们正在将 crates.io 前端从 Ember.js 移植到 Svelte 5,新的 Svelte 应用已公开测试。该应用与 Ember.js 应用保持一致,欢迎用户反馈差异。两个应用共享会话状态和数据,用户可无缝使用。若测试顺利,Svelte 应用将在未来几周内成为默认版本。
crates.io团队将不再针对每个检测到的恶意crate发布博客文章,因为大多数情况下这些crate没有实际使用。我们将在删除含恶意软件的crate时发布RustSec通告,并可通过RSS订阅获取更新。对于有实际使用的恶意crate,将同时发布博客和RustSec通告。感谢所有报告者和安全工作组的支持。
过去六个月,crates.io进行了多项重要更新,包括新增“安全”标签以显示RustSec数据库的安全建议,增强支持GitLab CI/CD的可信发布功能,显示源代码行数指标,以及实验性迁移至Svelte框架。此外,还改进了下载统计过滤、HTML邮件支持和数据库安全性。
2023年12月5日,crates.io团队发现两个恶意crate试图混淆finch crate,相关用户已被禁用,恶意crate被删除,文件保留以供分析。感谢Socket威胁研究团队的Kush Pandya。
12月2日,crates.io团队接到Olivia Brown的通知,发现两个恶意包可能窃取加密货币。相关用户已被禁用,恶意包已删除,文件保留以供分析。感谢Olivia及其团队的支持。
我们收到多起针对crates.io用户的网络钓鱼报告,邮件来自rustfoundation.dev域名,意图窃取GitHub凭证。确认crates.io未被攻破,正在处理该域名。请勿点击邮件链接,并标记为钓鱼邮件。如有疑问,请联系security@rust-lang.org或help@crates.io。
Rust 官方博客更新了 crates.io 的多项改进,包括可信发布、动态 OpenGraph 图像和文档重建,提升了用户体验和性能。同时介绍了可扩展数据类型编程、Polars 数据库库和 Rex 内核扩展框架等新特性,强调 Rust 的安全性和高效性。
自2025年2月以来,crates.io进行了重要改进,新增了“可信发布”功能,简化了发布流程。每个crate现在都有动态OpenGraph图像,提升了社交媒体分享效果。同时,支持从版本列表直接重建文档,并在README中添加GitHub风格的警告提示。此外,系统内部优化了邮件模板一致性和数据库查询效率。
今天,crates.io团队发现cargo_session cookie被错误记录在Sentry中,可能导致用户身份被冒用。虽然没有证据表明这些值被访问或使用,团队已删除Sentry中的cookie值并使所有登录会话失效,所有用户被登出。API令牌不受影响,仍可正常使用。对此造成的不便表示歉意。
crates.io团队发现cargo_session cookie的内容被错误监控服务Sentry保存,可能导致用户身份被冒用。虽然没有证据表明这些值被访问或使用,但出于谨慎,团队采取了相应措施。API令牌未受影响,仍可正常使用。
本文介绍了一个Rust库推荐工具,帮助开发者根据关键词快速发现和保存Rust库。用户输入关键词后,程序从crates.io获取匹配库的信息,并显示名称、描述和下载量等。用户可以选择依赖并保存到文件中。该项目展示了数据结构、算法、API请求和命令行交互等技能,未来可改进模糊搜索和直接修改Cargo.toml等功能。
2024年7月,crates.io更新了多个功能,包括允许用户在特定条件下删除crate、生成OpenAPI描述、添加“报告crate”按钮和邮件通知功能。同时,团队实现了“可信发布”支持和数据库性能提升。希望用户提供反馈。
本周我在GitHub上发布了我的项目Mastermind,并成功上传到crates.io。发布过程中遇到许可证字段和项目名称冲突的问题,但最终顺利完成。同时,我在GitHub Actions中设置了缓存以加快CI工作流,并研究了跨平台编译,成功为Windows和macOS构建了二进制文件。
crates.io团队更新了平台,简化了二进制包的安装指令,新增深色主题和RSS订阅功能,优化API令牌管理,提升数据库性能,减少加载时间,并归档旧数据以提高效率。欢迎反馈!
Rust领导委员会更新了工作进展,包括将crates.io团队转入开发工具部分,Carol辞去委员会职务。委员会批准了RFC 3614,启动项目目标实验计划,并将在九月进行代表选举。RustConf将于2024年9月在蒙特利尔举行,委员会还致力于明确“Rust项目”的边界和团队职责。
完成下面两步后,将自动完成登录并继续当前操作。