[問題] pip install 中招的防範方式已刪文

看板Python作者 (胖逼=口=)時間1年前 (2023/10/20 20:07), 編輯推噓2(202)
留言4則, 2人參與, 1年前最新討論串1/1
最近在開發python的時候 不小心pip install了一個有問題的package 由於對方動作很大因此馬上就發現了 後來去查看到YT上有人在討論這件事情(但國內似乎沒人討論?) Hackers can use python's pip to steal your data! 水管標題如上 大意是有心人士可以放有問題的package在上面供人下載 而他的建議是: - 如果您要從以前從未聽說過的 Python 套件索引安裝隨機套件,請在 pip 中使用「 --only-binary :all:」標誌,告訴 pip 僅從二進位(輪)檔案安裝。這可以防止安裝套 件時執行程式碼。- 不過我是認為這只能做初步篩選 也開始思考pip install的安全性 在他的影片示範中也清楚表明可以這樣子默默地收集私人帳密資料而不動作 不知有無高手知道要如何防範並避免誤下到有問題的package 畢竟網路資源很多, 許多範例都是開場就來一句pip install... XD -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 118.150.148.71 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Python/M.1697803669.A.E67.html

10/20 20:45, 1年前 , 1F
首先就是不要用沒聽過的套件
10/20 20:45, 1F

10/21 02:20, 1年前 , 2F
你還是很難防範 pip 打錯字的問題
10/21 02:20, 2F

10/21 02:21, 1年前 , 3F
中招了:該提升資安意識 ((x
10/21 02:21, 3F

10/21 02:21, 1年前 , 4F
中招了:該配副老花眼鏡 ((o
10/21 02:21, 4F
文章代碼(AID): #1bCcsLvd (Python)
文章代碼(AID): #1bCcsLvd (Python)