Python Quiz: post #2582 — TG.ME

PyPI наконец получил malware-алерты, как у npm

Наткнулся у Гитхаба на новость, которая прошла тихо: malware-алерты Dependabot почти всегда были про npm. Зловредный пакет с PyPI Advisory Database раньше обычно просто не видел, пока кто-то не заведёт CVE вручную.

7 августа GitHub рассказал, как это починили: Advisory Database тянет фид прямо из OpenSSF malicious-packages, и malware-advisories разом накрыли все восемь экосистем — npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io, Composer. Включили ещё 28 июля, по changelog.

Отличие от обычного CVE: alert не ждёт ревью и CVSS — пакет попал в фид OpenSSF, и он уже в Dependabot. Настраивать ничего не надо, если малварь-алерты уже были включены.

Для меня это «наконец-то»: зловредные пакеты в PyPI раньше ловили постфактум, из твиттера security-исследователя.

🔗 github.blog, github.blog
August 9, 2026 13