package-management

标签

Cards List
#package-management

引用Seth Larson

Simon Willison's Blog · 3天前 缓存

PyPI现在拒绝向超过14天的发布版本上传新文件,以防止供应链攻击,这是由Seth Larson宣布的一项主动安全措施。

0 人收藏 0 人点赞
#package-management

PyPI 发布版本现在在14天后拒绝新文件上传

Lobsters Hottest · 3天前 缓存

PyPI 现在拒绝向超过14天的发布版本上传新文件,这是一项安全措施,旨在防止通过篡改旧版本来实施的供应链攻击。这一变化是由 LiteLLM 和 Telnyx 遭入侵等事件推动的。

0 人收藏 0 人点赞
#package-management

我的编程助手安装了 loadash。如何在 postinstall 运行前彻底阻止虚假包?

Reddit r/AI_Agents · 2026-07-16

讨论了 AI 编程助手安装拼写相似的伪装 npm 包(如 loadash)的问题,并询问在 postinstall 脚本执行前如何阻止这类虚假包。

0 人收藏 0 人点赞
#package-management

Guix: 从二进制创建包

Lobsters Hottest · 2026-07-16 缓存

使用copy-build-system从二进制创建Guix包的指南,解释如何设置安装计划。

0 人收藏 0 人点赞
#package-management

将现代包管理引入 Meson 的原生 wrap 生态系统

Lobsters Hottest · 2026-07-16 缓存

Collider 扩展了 Meson 的原生 wrap 生态系统,提供现代包管理功能,包括自动依赖解析、锁定文件以及发布/共享能力,完全兼容 WrapDB。

0 人收藏 0 人点赞
#package-management

包管理即组织架构图

Lobsters Hottest · 2026-07-10 缓存

本文探讨了不同的包管理策略和工具如何反映组织沟通结构,通过单体仓库(monorepos)、工作区(workspaces)、Bazel、Nix、Docker等工具阐述了康威定律。

0 人收藏 0 人点赞
#package-management

@charliermarsh:我们在 uv 的解析器中发现了一项优化,使 Jupyter 提升了 13%,Boto3 提升了 2.4 倍(因为它需要大量回溯…

X AI KOLs Following · 2026-07-10 缓存

一项针对 uv 解析器的优化使 Jupyter 性能提升 13%,Boto3 性能提升 2.4 倍,详情见博客文章。

0 人收藏 0 人点赞
#package-management

你不应该信任Trusted Publishing

Lobsters Hottest · 2026-07-07 缓存

文章批评了将Trusted Publishing误解为人类信任机制的做法,澄清它是一种基于OIDC的机器对机器认证方案,通过消除长期凭证来提升安全性。

0 人收藏 0 人点赞
#package-management

所有包管理功能已从编译器移至构建系统

Lobsters Hottest · 2026-07-01 缓存

Zig将所有包管理功能从编译器移至构建系统,从而减小二进制文件大小,并简化补丁和安全检查。这一架构变化改进了构建服务器协议,并解除了ZLS集成的阻塞。

0 人收藏 0 人点赞
#package-management

Debian 中的 Xsnow "抗议软件"

Hacker News Top · 2026-06-30 缓存

Debian软件包xsnow包含一个政治彩蛋,当语言设置为俄语时会显示乌克兰国旗,引发了关于DFSG合规性的讨论。

0 人收藏 0 人点赞
#package-management

GuixPkgs:每个 Guix 包,作为 Nix flake

Lobsters Hottest · 2026-06-26 缓存

GuixPkgs 是一个项目,它将每个 GNU Guix 包以 Nix flake 的形式提供,使用户能够在单个 flake 中混合使用 Guix 和 Nixpkgs 包。它使用 guix-transfer 将 Guix 派生转换为 Nix 派生,并提供二进制缓存以避免完全重建 Guix 引导过程。

0 人收藏 0 人点赞
#package-management

yay v13 与 AURpocalypse

Lobsters Hottest · 2026-06-18 缓存

yay v13 引入了 Lua 钩子以实现可扩展性,并显示 PKGBUILD 最后修改时间,帮助用户更仔细地审查软件包,以回应 AURpocalypse 事件。

0 人收藏 0 人点赞
#package-management

pkgcli: PackageKit 的命令行界面

Lobsters Hottest · 2026-06-14 缓存

介绍了 pkgcli,一个全新的 PackageKit 命令行客户端,提供人性化命令、彩色输出、JSON 脚本模式以及更好的国际化支持,取代了已有十年历史的 pkcon。

0 人收藏 0 人点赞
#package-management

Arch Linux 认为恶意软件事件已得到控制:涉及超过 1500 个软件包

Hacker News Top · 2026-06-13 缓存

Arch Linux 开发人员已在 AUR 用户贡献仓库中控制了一起恶意软件事件,删除了影响超过 1500 个软件包的恶意提交。

0 人收藏 0 人点赞
#package-management

Refuse

Product Hunt · 2026-06-12

Refuse 是一款产品,可阻止为普通用户和 AI 系统安装有漏洞的软件包。

0 人收藏 0 人点赞
#package-management

Nix Flakes 及其在 Guix 中的对应物

Lobsters Hottest · 2026-06-12 缓存

详细比较 Nix Flakes 与 Guix 包管理系统中的对应物,涵盖依赖声明、锁定、纯净性、输出、开发环境和系统配置。

0 人收藏 0 人点赞
#package-management

NPM v12 即将到来的破坏性变更

Hacker News Top · 2026-06-09 缓存

npm v12 对 npm install 引入了安全相关的破坏性变更,默认禁用脚本、git 依赖和远程 URL 依赖的自动执行。用户可以通过升级到 npm 11.16.0+ 并查看警告信息来提前准备,显式选择信任行为。

0 人收藏 0 人点赞
#package-management

Nixpkgs 的便捷覆盖

Lobsters Hottest · 2026-06-06 缓存

Gabriella439 介绍了 override-utils,这是一个简化 Nixpkgs 覆盖和叠加的新包,旨在提升 Nix 生态系统的易用性。

0 人收藏 0 人点赞
#package-management

Uv 很棒,但其包管理用户体验很糟糕

Hacker News Top · 2026-05-21 缓存

本文批评了 uv 包管理 CLI 的用户体验,指出了缺少如 `uv outdated` 等特性、没有上限的默认版本约束不安全,以及与 pnpm 和 Poetry 相比笨重的升级命令等问题。

0 人收藏 0 人点赞
#package-management

依赖冷却期不公平;我们应该改用分阶段部署

Lobsters Hottest · 2026-05-21 缓存

本文指出依赖冷却期不公平地增加了较早时区开发者的负担,并提出基于项目标识符的确定性分阶段部署,以更公平地分配采用率。

0 人收藏 0 人点赞
Next →
← 返回首页

提交意见反馈