gpt4 book ai didi

python - PIP 包是否经过策划?安装它们安全吗?

转载 作者:IT老高 更新时间:2023-10-28 20:41:26 41 4
gpt4 key购买 nike

对于 Debian 或 Ubuntu 软件包,有一些质量控制。 PIP 是相似的,还是完全免费的?任何人都可以以他们想要的任何名称上传他们想要的任何代码吗?

似乎有一些垃圾包,如 https://pypi.python.org/pypi/opencv/0.0.1例如,它与一个非常流行的计算机视觉框架同名。

最佳答案

不,没有第三方检查上传到 PyPI 的代码(Python 包索引,这是 pip 下载包的地方,除非另有明确说明)。唯一的限制是,一旦存在包名,只有维护者可以上传具有该名称的包(即,您不能使用相同的名称向其他人的包提交恶意升级)。维护者有责任确保他们在 PyPI 上提供的任何内容不包含恶意软件,除非他们打算让它成为恶意软件,并且每个开发人员都应该知道他们使用 pip 下载的内容。

这已在 research project investigating "typosquatting" 中被利用.研究人员将一些“模拟恶意软件”(大多是无害的)上传到 PyPI,其名称是流行包名称的拼写错误版本,以收集有关这些拼写错误包的安装频率的数据。如果黑帽黑客做了同样的事情,他们可能会使用更多的恶意代码。

另见Security Stack Exchange question同一个话题。

关于python - PIP 包是否经过策划?安装它们安全吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/38236366/

41 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com