您现在的位置是:亿华云 > 数据库
PyPI 正被大量的垃圾软件包所淹没
亿华云2025-10-08 23:33:34【数据库】2人已围观
简介Python 官方软件库 PyPI 正被垃圾软件包所淹没。这些软件包以不同的电影或电视剧的名称命名,通常与托管盗版内容的山寨和 torrent 网站有关。这些软件包中每一个都由唯一的维护者帐户发布,这
Python 官方软件库 PyPI 正被垃圾软件包所淹没。正被这些软件包以不同的大量的垃电影或电视剧的名称命名,通常与托管盗版内容的圾软件包山寨和 torrent 网站有关。
这些软件包中每一个都由唯一的所淹维护者帐户发布,这使得 PyPI 一次删除所有软件包和垃圾帐户具有挑战性。正被
当 Sonatype 的大量的垃高级软件工程师 Adam Boesch 在审核一个数据集时,注意到有一个以流行的圾软件包电视剧命名的 PyPI 组件时,才发现了这一问题。所淹
Boesch 表示:"我在查看数据集时注意到有一个 PyPl 组件名为 wandavision(旺达与幻视),正被这对于一个软件包的大量的垃名字来说有点奇怪。"
仔细查看,圾软件包并在 PyPI 上调查了一番后,b2b供应网所淹Boesch 发现了更多提供盗版下载网站相关的正被 PyPl 组件,其命名规则通常是大量的垃「watch-(movie-name)-2021-full-on-line-movie-free-hd-」
尽管其中有一些软件包已经上架了几周时间,但垃圾软件的圾软件包提交者仍在继续向 PyPI 添加更新的软件包。通过关键词搜索发现,相关的结果有 10,000+。这些伪造软件包的网页包含垃圾关键字和指向盗版电影流媒体站点的链接。
除此之外,Boesch 还观察到这些软件包中的每个软件包都是由不同的维护者所发布的,这可能会使 PyPI 管理员很难一次性移除这些软件包并封禁这些账户。
除了包含垃圾关键字和指向盗版视频流媒体站点的免费信息发布网链接以外,这些软件包还包含带有功能代码和作者信息的文件,这些文件是从合法的 PyPI 软件包中提取的。
例如,在一个发现的垃圾程序包中「watch-army-the-dead-2021-full-online-movie-free-hd-quality」包含了作者信息和合法 PyPI 程序包 jedi-language-server 中的一些代码。
恶意行为者将合法软件包的代码与其他假的或恶意的软件包结合起来,以掩盖他们的意图,并使这些软件包的检测更具挑战性。
本文转自OSCHINA
本文标题:PyPI 正被大量的垃圾软件包所淹没
本文地址:https://www.oschina.net/news/142850/pypi-with-spam-packages
很赞哦!(72)
相关文章
站长推荐
其次,一般域名注册有一个获取密码的按钮,域名注册商点击后会向您发送密码。在得到域名注册商发送的密码后,将其传输到域名服务提供商网站,然后输入密码,此时域名呈现申请状态。提交申请后,原注册人通常会向您发送一封电子邮件,询问您是否同意转让。此时,您只需点击同意转移按钮,域名注册商就可以成功转移。
九个帮你提高开发效率的现代CSS框架
从NoSQL到NewSQL,谈交易型分布式数据库建设要点
悄悄告诉项目经理的五个加薪秘籍
换新域名(重新来过)
GitHub原生AI代码生成工具Copilot,官方支持Visual Studio 2022
是否存在足够“通用”的处理器,在性能快速提升的同时,还能够“包治百病”?
带你了解MySQL系统变量配置基础