• [^] # Re: La faille entre la chaise et le clavier

    Posté par (site web personnel, Mastodon) . En réponse au lien Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies. Évalué à 7.

    Idéalement je pense que c'est un travail que devraient faire des entités comme github/gitlab/pip/rubygems/cpan/npm.

    Un developpeur devrait pouvoir pousser du code sur son repo, mais un peer review indépendant et réalisé par des personnes aguérries devrait être fait à chaque pull request.

    Je bricole un peu avec R et Python, en ayant commencé avec R (quelques années avant de commencer avec Python), et j'ai été très surpris quand je me suis aperçu que je pouvais créer un compte sur PyPI et publier des paquets que tout le monde peut dès lors installer via pip. Ça m'a fait sacrément repenser à mon usage de pip. Dans l'univers R, le dépôt de paquets s'appelle CRAN et il fonctionne comme un journal académique : tu veux publier un paquet que tout le monde pourra installer en une commande ? ok, mais il devra d'abord être passé en revue et approuvé par plusieurs personnes (qui peuvent potentiellement demander des modifications avant d'accepter la publication). CRAN fait ça surtout pour s'assurer que les méthodes statistiques implémentées dans les paquets font bien ce que dit leur description (donc pour éviter de causer des résultats faux), mais l'effet secondaire évident et appréciable c'est qu'il est virtuellement impossible de faire publier un paquet malicieux sur CRAN.