andrey_sitnik — 01-05-2026
9 твитов за сутки. Автор разбирает масштабную цепочную атаку на npm и PyPI, критикует бандлинг зависимостей как защиту, делится мыслями о качестве коммитов и сообщает о планах провести митап в Барселоне.
Supply Chain атаки — подтверждена компрометация пакета intercom-client@7.0.4 в рамках атаки Mini Shai-Hulud, где вредоносный preinstall-хук скачивает и исполняет не проверенный бинарник Bun для кражи секретов 1. Атака пересекается с компрометацией пакетов SAP CAP, Cloud MTA и lightning@2.6.2 2. Аналогичная схема используется в Python-пакете lightning (версии 2.6.2 и 2.6.3), который автоматически скачивает Bun и исполняет 11 МБ обфусцированного JS-кода 3.
Безопасность и бандлинг — бандлинг зависимостей не спасает от supply chain атак, так как вредоносный код может находиться внутри самого бинарника, что требует выпуска новой версии для каждого исправления 4. Ранее уже фиксировалась малварь в docker-образе 5.
Git и AI — память для AI coding агентов уже существует и называется git, но многие команды заполняют её мусорными коммитами вроде fix bug или refactor component 6.
Продукт и события — продажи Framework Puter продолжают расти, достигнув Batch 11, при этом доля предустановленных конфигураций Ubuntu увеличивается 7. Автор планирует провести второй продуктовый митап в Барселоне и спрашивает, кто придет 8.
Политика и общество — ЦОДД предлагает снизить нештрафуемый порог превышения скорости до 2-3 км/ч, ссылаясь на точность камер, однако Вячеслав Володин резко отверг эту идею, назвав её недопустимой 9. Также автор приводит пример «мысленного эксперимента про кнопки», иллюстрирующий иррациональную агрессию людей в спорах 10.
Источники
- Компрометация intercom-client и Mini Shai-Hulud
- Связь с атаками на SAP CAP и lightning
- Атака на Python-пакет lightning
- Безопасность бандлинга и Docker-образов
- Малварь в Docker
- Качество коммитов в Git
- Продажи Framework Puter
- Митап в Барселоне
- Дискуссия о пороге скорости
- Мысленный эксперимент про кнопки