PyPI で公開されているパッケージの半数近くが何らかのセキュリティ上の問題を含むとの調査結果
Python パッケージの公式リポジトリ PyPI で公開されているパッケージの半数近くに何らかのセキュリティ上の問題が含まれるとの調査結果が発表された(The Register の記事、 論文)。対象は PyPI に保存されている全パッケージ 19 万 7 千件以上のスナップショットで、静的コード解析ツール Bandit を用いて調査している。セキュリティ上の問題は exec 関数の使用やパスワードのハードコードといったものから、セキュアでない例外処理やハッシュ関数の使用、SQL インジェクションや XSS が可能といったものまで幅広い。調査の結果、約 75 万件の問題が見つかり、46 % のパッケージが少なくとも 1 つの問題を含んでいたとのこと。
ただし、見つかった問題の半数以上を占める約 44 万件は深刻度の低いものであり、約 23 万件が深刻度中、約 8 万件が深刻度高に分類される。深刻度低の問題を含むパッケージは全体の 35.8 %、深刻度中は 25.3 %、深刻度高は 11.4 % にとどまる。また、今回の調査では誤検出・検出漏れや実際の使用では実行されないコードが検出されている可能性のほか、調査時に展開されなかったファイルが含む問題や Python 以外の言語で書かれたコードに含まれる問題は検出できないといった制約もあるとのことだ。
すべて読む
| セキュリティセクション
| セキュリティ
| デベロッパー
| Python
|
関連ストーリー:
PyPI で暗号通貨採掘マルウェアを含む悪意あるパッケージが見つかる
2021年06月26日
名前のタイプミスを狙った悪質なパッケージがRubyGemsで多数公開される
2020年04月19日
PyPIに悪意のあるパッケージがアップロードされていた
2017年09月18日
Google が Android 2.3.7 (Gingerbread) までの古いバージョンの Android デバイスについて、9 月 27 日以降 Google アカウントサインインのサポートを終了する計画を発表している(
IDC が 7 月 29 日に発表した推計値によると、2021 年第 2 四半期のスマートフォン出荷台数は前年同四半期から 3,660 万台増 (13.2 % 増) の 3億 1,320 万台となったそうだ(
エクアドルの裁判所がジュリアン・アサンジ氏のエクアドル市民権を無効と判断したそうだ(
腰の負担を軽減する無動力外骨格について、装用者が考え事をしながら作業する場合には効果が得られない可能性を示す研究成果をオハイオ州立大学などの研究グループが発表している(
米疾病予防センター (CDC) が COVID-19 ワクチン完全接種済みの人向けガイダンスを 7 月 27 日付で更新し、マスク着用の推奨を復活させた(
Vivaldi Technologies は 7 月 28 日、デスクトップ版 Vivaldi ブラウザーの最新版となる Vivaldi 4.1 をリリースした(
ロシアの国際宇宙ステーション (ISS) 多目的実験モジュール (MLM) ナウカが 7 月 29 日、ISS にドッキングした(
テクニカルサポート詐欺対策の動画を公開している YouTube クリエイターが偽の YouTube サポートに騙され、YouTube チャンネルを削除してしまったそうだ(
以前、テスラ(Tesla)製の車両に搭載されていたナビゲーションシステムが、前走する車両の荷台に積載されていた
コロナ禍が続いている状況だが、米国ではテレワーク関連の人材が新たな上級経営幹部へのキャリアパスとして浮上しているそうだ。Bloombergの記事よると、「生産性およびリモート・エクスペリエンス担当バイスプレジデント」という役職は、現在人気のある10の職業のうちの一つであるそうだ。コロナ禍以前からテレワーク自体は世界の労働者の11%ほどおり、今後も20%はリモートワークが残る可能性が高いことから、テレワークによる生産性向上につながる専門担当者を採用することが企業にとって重要なポイントとなってきているようだ(
取引先企業のウェブサイトを閲覧不能にした疑いで男が逮捕された。容疑者は2020年3月8日、運営用サーバーに不正アクセスを行い、13時間にわたって閲覧不能にしたと報じられている。このとき男は端末側に秘密鍵、サーバー側に公開鍵を勝手に設定、外部から不正アクセスを行い閲覧不能にしたとしている。公開鍵認証の不正利用による逮捕者は全国初とされる。男と被害に遭った企業の間では、業務内容をめぐってトラブルがあった模様。なお本人は容疑に対して「思い出せません」と否認しているとのこと(
東京2020オリンピックの選手村で使われている段ボール製ベッドが話題となっている。選手村で複数の選手がこのベッドの耐久性を試す動画などを「TikTok」に上げている。その中でも話題になったのはイスラエルの野球代表選手団が26日に上げた動画だ。耐久性を確かめるため、ベッドの上で飛び跳ね、徐々に乗る人数を増やしていった。最終的に9人がジャンプすることにより、段ボール製ベッドは壊れたようだ(
カナダのCBC記者が開会式以降のツイートでセブンイレブンのことばかりツイートしていたことから話題になっているようだ。Devin Heroux氏がその人で、具体的なツイート等に関してはTogetterのまとめを見てもらったほうが早いだろう。Devin Heroux氏はカナダCBCで日本のコンビニの話題を現地のニュース記事としてもまとめている(
headless 曰く、
石油ファンヒーターなどの製品を販売しているダイニチ工業は26日、日本初の「熱電発電システムを用いた自律ロボット」を開発したと発表した。このロボットに使用されている熱電発電システムは国立大学法人東京大学、国立研究開発法人産業技術総合研究所、株式会社KELKと共同で開発をしたもの(