[Перевод] Должны ли библиотеки запрещать уязвимые версии зависимостей?
![[Перевод] Должны ли библиотеки запрещать уязвимые версии зависимостей?](https://habrastorage.org/getpro/habr/upload_files/748/90d/907/74890d907a0e7f77ebe1d8bbed85606b.jpg)
Когда в зависимости обнаруживают уязвимость, очевидное решение — поднять её минимально допустимую версию во всех библиотеках, которые ее используют. Тогда пакетный менеджер не подтянет уязвимую версию даже при новой установке. Сет Ларсон из Python Software Foundation предлагает не делать этого автоматически. По его мнению метаданные библиотеки должны описывать только совместимость, а контроль безопасности сборки оставаться на стороне приложения.
Колонка Сета вызвала спор в Python-сообществе: одни поддержали разделение ответственности между библиотекой и приложением, другие заметили, что безопасность тоже может входить в условия поддержки библиотеки. Мы в CodeScoring подготовили перевод колонки, разбор обеих позиций и наш взгляд на этот вопрос.
Это отрывок статьи. Полную версию читайте на сайте источника по ссылке ниже.
Источник: Habr