build.rs с crates.io и собрал инструмент для случайного просмотра скриптов.Зачем: после свежей supply chain-атаки автор решил посмотреть, что
build.rs реально делает в дикой природе.Нашлось много интересного:
* прокидывание git commit hash в env
* cfg-алиасы
* linker directives
* codegen из protobuf/OpenAPI/Excel
* скачивание внешних артефактов, иногда без проверки хеша
Самая сильная часть - предложения для Cargo: стандартный VCS info,
artifact-dependencies для фиксированных и проверяемых загрузок и отдельный режим для codegen-defined crates.https://github.com/guineawheek/build-rs-gacha
#Cargo #SupplyChainSecurity #BuildSystems



