小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
PyPI完成了第二次审计

PyPI完成了第二次安全审计,发现14个问题,其中2个高严重性问题已修复。审计由Sovereign Tech Agency资助,Trail of Bits执行。主要问题包括OIDC令牌漏洞和组织成员权限管理缺失,并提出了增强开源安全性的改进建议。

PyPI完成了第二次审计

The Python Package Index Blog
The Python Package Index Blog · 2026-04-16T14:00:00Z

Discovered by FutureSearch researcher Callum McMahon, a supply chain attack against LiteLLM on PyPI resulted in over 40 thousand downloads of a compromised version that installed a malicious...

PyPI Supply Chain Attack Compromises LiteLLM, Enabling the Exfiltration of Sensitive Information

InfoQ
InfoQ · 2026-03-31T21:00:00Z
来自PyPI领域的报告:作为首位PyPI支持专员的一年(以及半年!)

Maria是首位PyPI支持专员,自2024年7月上任以来,成功将账户恢复积压缩减至1.5天,PEP 541问题处理时间缩短至1周,已解决725个账户恢复问题和500多个PEP 541问题,并建立了支持文档。此外,PyPI组织申请已批准8000个。

来自PyPI领域的报告:作为首位PyPI支持专员的一年(以及半年!)

The Python Package Index Blog
The Python Package Index Blog · 2026-01-26T06:09:00Z
2025年PyPI回顾:年度总结

2025年,Python包索引(PyPI)专注于安全性和用户体验的提升,发布了390万新文件和13万新项目。引入了增强的双因素认证和可信发布,处理了2000多起恶意软件报告,支持团队有效响应用户请求。组织功能持续增长,未来将进一步提升PyPI的安全性和可用性。

2025年PyPI回顾:年度总结

The Python Package Index Blog
The Python Package Index Blog · 2025-12-31T06:09:00Z
PyPI与沙丘:在新兴威胁中保持安全

近期,npm生态系统遭到攻击,黑客利用被盗账户发布恶意包。虽然PyPI未直接受攻击,但发现一些PyPI凭证在被攻陷的仓库中泄露。我们已撤销这些凭证,并建议用户采取安全措施,特别是在使用构建平台发布包时。

PyPI与沙丘:在新兴威胁中保持安全

The Python Package Index Blog
The Python Package Index Blog · 2025-11-26T06:09:00Z

网络安全研究人员发现,网络犯罪分子利用Discord webhook作为隐蔽的命令与控制通道,渗透npm、PyPI和RubyGems等平台,窃取开发者敏感文件。恶意软件包通过重写安装命令,悄然将数据发送至攻击者控制的webhook,从而规避检测,导致数据泄露。

攻击者利用Discord Webhook通过npm、PyPI和Ruby软件包构建隐蔽C2通道

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-13T03:59:07Z

近期攻击者通过注入恶意代码窃取GitHub Actions中的PyPI发布令牌,部分令牌被盗但未被滥用。PyPI建议开发者启用“可信发布者”功能以增强安全性。

黑客通过篡改GitHub Actions工作流窃取PyPI发布令牌

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-18T06:01:42Z
PyPI现在在API响应中提供项目状态标记

PyPI在其标准索引API中新增项目状态标记,支持“活动”、“归档”和“隔离”三种状态,用户可通过API获取项目状态,以了解依赖项的维护情况。

PyPI现在在API响应中提供项目状态标记

The Python Package Index Blog
The Python Package Index Blog · 2025-08-14T06:09:00Z

网络安全研究人员发现,攻击者通过Python包索引(PyPI)分发恶意软件包,利用拼写错误诱骗用户安装篡改的Bittensor软件,从而盗取用户钱包。攻击者发布多个变体软件包,针对质押用户注入恶意代码进行盗窃。

攻击者利用拼写错误的PyPI软件包窃取Bittensor钱包中的加密货币

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-08T22:24:20Z
PyPI网络钓鱼攻击:事件报告

近期,PyPI用户遭遇网络钓鱼攻击,攻击者伪造邮件获取用户凭证,导致4个账户被盗用和2个API令牌被生成并撤销。攻击者上传了含恶意软件的num2words项目版本,现已删除。PyPI已加强安全措施,建议用户启用双因素认证以防范此类攻击。

PyPI网络钓鱼攻击:事件报告

The Python Package Index Blog
The Python Package Index Blog · 2025-07-31T06:09:00Z
第692期:PyPI、踏板、Django URL模式及更多(2025年7月29日)

Maria Ashna分享了她作为首位PyPI支持专员的第一年经历,支持超过65万个项目和近百万用户。文章还介绍了多个Python库和工具,包括音频处理、数据基础设施和远程调试等。

第692期:PyPI、踏板、Django URL模式及更多(2025年7月29日)

PyCoder’s Weekly
PyCoder’s Weekly · 2025-07-29T19:30:00Z
PyPI用户邮箱钓鱼攻击

PyPI用户遭遇钓鱼攻击,攻击者伪装成PyPI网站,诱导用户登录假网站。用户收到来自noreply@pypj.org的邮件,要求验证邮箱。请勿点击链接,立即删除邮件。如已提供信息,请更改密码并检查账户安全。

PyPI用户邮箱钓鱼攻击

The Python Package Index Blog
The Python Package Index Blog · 2025-07-28T06:09:00Z

由于涉及钓鱼活动,PyPI 存储库自 6 月 9 日起禁止使用俄罗斯 Inbox.ru 邮箱注册账户。黑客利用该邮箱创建了 250 多个账户,发布了 1,500 多个安全威胁项目。为防止滥用,PyPI 已删除相关账户和项目,并更新了阻止列表。

由于钓鱼活动和滥用等 PyPI存储库宣布禁止使用俄罗斯Inbox.ru注册账户

蓝点网
蓝点网 · 2025-07-17T01:26:29Z

近期全球网络安全事件包括恶意PyPI包数据窃取、谷歌应用商店钓鱼应用、AI技术栈安全风险、IBM和Blink路由器漏洞、阿努比斯勒索软件及虚拟绑架诈骗,提醒用户提高警惕并及时更新系统。

FreeBuf早报 | 恶意PyPI包伪装成Chimera模块;新型钓鱼应用绕过谷歌应用商店审核

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-16T09:50:28Z

在安装PyPI上的Python包时,'Programming Language'分类仅用于搜索,不影响安装。以onnxruntime为例,1.20.0版本声明支持Python 3.7至3.12,但实际仅支持3.10及以上。1.21.0版本修正了此问题,明确要求Python >=3.10。使用python_requires字段可控制兼容性,分类仅供浏览。

PyPI包支持的Python版本

Lei Mao's Log Book
Lei Mao's Log Book · 2025-06-15T07:00:00Z

全球网络安全事件频发,包括恶意浏览器扩展、供应链攻击和勒索软件等,攻击者利用新技术诱骗用户并窃取敏感信息,企业需加强防护措施。

FreeBuf早报 | 恶意浏览器扩展感染拉美700名用户;恶意软件攻击 npm 和 PyPI 生态

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-09T10:59:28Z

近期,网络安全研究人员发现GlueStack遭受供应链攻击,多个软件包被植入恶意软件,影响下载量近百万次。攻击者可执行命令、窃取信息或关闭服务。安全公司Aikido已将受影响版本标记为弃用,建议用户回滚至安全版本。同时,发现两个伪装成合法工具的npm包,具备信息窃取和系统破坏功能。

新型供应链恶意软件攻击npm和PyPI生态系统,百万用户面临风险

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-09T09:22:08Z

近期在npm、Python和Ruby软件包仓库中发现多组恶意组件,这些组件通过伪装和流量重定向实施供应链攻击,窃取加密货币和Telegram数据,显示出开源生态系统的安全隐患。安全机构报告称,攻击者利用地缘政治事件进行定向攻击,部分恶意组件已被下架。

开源供应链攻击持续发酵:PyPI、npm和Ruby软件包仓库惊现恶意组件

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-04T07:41:00Z

Socket安全研究团队发现针对Python软件包索引的复杂供应链攻击,攻击者通过隐蔽代码篡改窃取Solana区块链私钥。恶意软件利用传递依赖和动态代码替换技术感染开发者环境,导致私钥被悄悄发送至区块链。Socket已请求紧急下架相关软件包。

PyPI供应链攻击通过隐蔽代码篡改窃取Solana私钥

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-01T16:19:33Z
构建和发布我的第一个Python ETL包到PyPI

本文介绍了如何创建和发布Python包eazyetl,旨在简化ETL操作。该包支持从CSV、JSON、API和数据库提取数据,进行清洗和转换,并加载到不同数据源。作者分享了安装、使用及上传到PyPI的步骤,并强调了面向对象编程基础的重要性。

构建和发布我的第一个Python ETL包到PyPI

DEV Community
DEV Community · 2025-04-30T11:42:29Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码