Перейти к содержимому
IMOEX 2144.97 1.0%

#безопасность зависимостей

·Технологии

[Перевод] Должны ли библиотеки запрещать уязвимые версии зависимостей?

Когда в зависимости обнаруживают уязвимость, очевидное решение — поднять её минимально допустимую версию во всех библиотеках, которые ее используют. Тогда пакетный менеджер не подтянет уязвимую версию даже при новой установке. Сет Ларсон из Python Software Foundation предлагает не делать этого автоматически. По его мнению метаданные библиотеки должны описывать только совместимость, а контроль безопасности сборки оставаться на стороне приложения. Колонка Сета вызвала спор в Python-сообществе: одн

#безопасность зависимостей — Long/Short