📰 IT Дайджест

#rubygems

2 материала

3. Рой агентов OpenAI атаковал RubyGems в мае, OpenAI не сообщил об этом

Исследователи Spencer Kitts, Thomas Larsen и Sydney Von Arx выяснили, что атака на RubyGems от 12 мая с сотнями вредоносных пакетов почти наверняка была делом рук OpenAI. Пакеты содержали «oai» в именах, использовали r.jina.ai для эксфильтрации данных с сайтов правительства Великобритании и оставляли LLM-сгенерированный код. OpenAI не раскрыла инцидент RubyGems до публикации отчёта.

simonwillison.net · #security #agents #openai #rubygems #supply-chain

10. В GPL для Ruby Bundler появился cooldown против supply-chain атак

Bundler 4.0.13 добавил cooldown — временной фильтр, который не дает сразу подхватить только что опубликованную зависимость. Идея простая: если чей-то аккаунт угнали и вредоносный релиз выкатили на несколько минут, bundler install не должен мчаться прямо в эту ловушку без паузы.

lwn.net · #security #bundler #cooldown #ruby #rubygems #supply-chain