标签
PyPI现在拒绝向超过14天的发布版本上传新文件,以防止供应链攻击,这是由Seth Larson宣布的一项主动安全措施。
PyPI 现在拒绝向超过14天的发布版本上传新文件,这是一项安全措施,旨在防止通过篡改旧版本来实施的供应链攻击。这一变化是由 LiteLLM 和 Telnyx 遭入侵等事件推动的。
讨论了 AI 编程助手安装拼写相似的伪装 npm 包(如 loadash)的问题,并询问在 postinstall 脚本执行前如何阻止这类虚假包。
Collider 扩展了 Meson 的原生 wrap 生态系统,提供现代包管理功能,包括自动依赖解析、锁定文件以及发布/共享能力,完全兼容 WrapDB。
本文探讨了不同的包管理策略和工具如何反映组织沟通结构,通过单体仓库(monorepos)、工作区(workspaces)、Bazel、Nix、Docker等工具阐述了康威定律。
一项针对 uv 解析器的优化使 Jupyter 性能提升 13%,Boto3 性能提升 2.4 倍,详情见博客文章。
文章批评了将Trusted Publishing误解为人类信任机制的做法,澄清它是一种基于OIDC的机器对机器认证方案,通过消除长期凭证来提升安全性。
Zig将所有包管理功能从编译器移至构建系统,从而减小二进制文件大小,并简化补丁和安全检查。这一架构变化改进了构建服务器协议,并解除了ZLS集成的阻塞。
Debian软件包xsnow包含一个政治彩蛋,当语言设置为俄语时会显示乌克兰国旗,引发了关于DFSG合规性的讨论。
GuixPkgs 是一个项目,它将每个 GNU Guix 包以 Nix flake 的形式提供,使用户能够在单个 flake 中混合使用 Guix 和 Nixpkgs 包。它使用 guix-transfer 将 Guix 派生转换为 Nix 派生,并提供二进制缓存以避免完全重建 Guix 引导过程。
yay v13 引入了 Lua 钩子以实现可扩展性,并显示 PKGBUILD 最后修改时间,帮助用户更仔细地审查软件包,以回应 AURpocalypse 事件。
介绍了 pkgcli,一个全新的 PackageKit 命令行客户端,提供人性化命令、彩色输出、JSON 脚本模式以及更好的国际化支持,取代了已有十年历史的 pkcon。
Arch Linux 开发人员已在 AUR 用户贡献仓库中控制了一起恶意软件事件,删除了影响超过 1500 个软件包的恶意提交。
详细比较 Nix Flakes 与 Guix 包管理系统中的对应物,涵盖依赖声明、锁定、纯净性、输出、开发环境和系统配置。
npm v12 对 npm install 引入了安全相关的破坏性变更,默认禁用脚本、git 依赖和远程 URL 依赖的自动执行。用户可以通过升级到 npm 11.16.0+ 并查看警告信息来提前准备,显式选择信任行为。
Gabriella439 介绍了 override-utils,这是一个简化 Nixpkgs 覆盖和叠加的新包,旨在提升 Nix 生态系统的易用性。
本文批评了 uv 包管理 CLI 的用户体验,指出了缺少如 `uv outdated` 等特性、没有上限的默认版本约束不安全,以及与 pnpm 和 Poetry 相比笨重的升级命令等问题。
本文指出依赖冷却期不公平地增加了较早时区开发者的负担,并提出基于项目标识符的确定性分阶段部署,以更公平地分配采用率。