← назад

andrey_sitnik — 01-05-2026

9 твитов за сутки. Автор разбирает масштабную цепочную атаку на npm и PyPI, критикует бандлинг зависимостей как защиту, делится мыслями о качестве коммитов и сообщает о планах провести митап в Барселоне.

Supply Chain атаки — подтверждена компрометация пакета intercom-client@7.0.4 в рамках атаки Mini Shai-Hulud, где вредоносный preinstall-хук скачивает и исполняет не проверенный бинарник Bun для кражи секретов 1. Атака пересекается с компрометацией пакетов SAP CAP, Cloud MTA и lightning@2.6.2 2. Аналогичная схема используется в Python-пакете lightning (версии 2.6.2 и 2.6.3), который автоматически скачивает Bun и исполняет 11 МБ обфусцированного JS-кода 3.

Безопасность и бандлинг — бандлинг зависимостей не спасает от supply chain атак, так как вредоносный код может находиться внутри самого бинарника, что требует выпуска новой версии для каждого исправления 4. Ранее уже фиксировалась малварь в docker-образе 5.

Git и AI — память для AI coding агентов уже существует и называется git, но многие команды заполняют её мусорными коммитами вроде fix bug или refactor component 6.

Продукт и события — продажи Framework Puter продолжают расти, достигнув Batch 11, при этом доля предустановленных конфигураций Ubuntu увеличивается 7. Автор планирует провести второй продуктовый митап в Барселоне и спрашивает, кто придет 8.

Политика и общество — ЦОДД предлагает снизить нештрафуемый порог превышения скорости до 2-3 км/ч, ссылаясь на точность камер, однако Вячеслав Володин резко отверг эту идею, назвав её недопустимой 9. Также автор приводит пример «мысленного эксперимента про кнопки», иллюстрирующий иррациональную агрессию людей в спорах 10.

Источники