Il catalogo PyPI ha bloccato la registrazione da indirizzi email inbox.ru a causa di spam.

Gli sviluppatori del repository dei pacchetti Python PyPI (Python Package Index) hanno annunciato l'introduzione del divieto di utilizzo degli indirizzi email @inbox.ru per la registrazione di nuovi progetti e l'aggiunta di email a progetti esistenti. La causa è stata una ondata di spam, durante la quale sono state create oltre 250 registrazioni e creati più di 1500 progetti, che ingannavano gli utenti e rappresentavano potenziali minacce alla sicurezza.

I progetti creati venivano utilizzati per riservare i nomi di librerie non esistenti, erroneamente raccomandate da grandi modelli di linguaggio (slopskwotting) o simili ai nomi di progetti popolari. Fino alla fase di blocco da parte degli amministratori di PyPI, i progetti non contenevano codice, ma si presume che in futuro potessero essere utilizzati per attacchi agli utenti che seguono ciecamente le raccomandazioni dei chatbot o comettono errori nella scrittura dei nomi dei pacchetti.

Ad esempio, sono stati registrati pacchetti con nomi di utility da riga di comando per attacchi a progetti, i nomi delle librerie e utility differiscono. Una ricerca precedente ha mostrato l'alta efficacia del metodo: ChatGPT per il download di modelli da Huggingface ha raccomandato una libreria inesistente "huggingface-cli" e ha suggerito di installarla eseguendo il comando "pip install huggingface-cli". Il ricercatore ha creato un falso progetto su PyPI con quel nome e in tre mesi è stato scaricato oltre 30.000 volte.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster