파이썬 바이트: #492 코드버그가 모래에 머리를 박다 노트

파이썬 바이트: #492 코드버그가 모래에 머리를 박다

Python 3.12.14, 3.11.16, 및 3.10.21이 보안 수정 전용 업데이트로 릴리스되었습니다. 이 릴리스는 tarfile 강화, 경로 탐색 우회, Python 표준 라이브러리와 관련된 다양한 CVE를 포함한 여러 심각한 취약점을 해결합니다. 특히 신뢰할 수 없는 tarball을 처리하는 이 버전의 사용자는 업데이트하는 것이 좋습니다.AI에 의해 주로 생성된 프로젝트에 대한 Codeberg의 최근 금지가 GitHub 대안으로서의 함의에 대해 검토되고 있습니다. 이 정책은 코드 호스팅 플랫폼이 소프트웨어의 동작 및 영향에 초점을 맞추는 대신 소프트웨어 생성 프로세스를 규제해야 하는지에 대한 질문을 제기합니다. "대부분 생성된" 코드를 정의하고 시행하는 어려움은 이 접근 방식에 상당한 과제를 안겨줍니다.Brett Cannon은 PyPI에서 재현 가능한 빌드를 달성하기 위한 누락된 구성 요소를 강조했습니다. 현재 배포판이 시작된 정확한 소스 코드 또는 사용된 특정 빌드 도구를 기록하는 표준화된 방법이 없습니다. 이러한 격차에 대한 해결책을 구현하려면 sdist 메타데이터를 수정하고 잠재적으로 sdist 버전 2를 도입해야 합니다.재현 가능한 빌드의 주요 초점은 소프트웨어 공급망의 무결성을 보장하는 것입니다. 목표는 생성자가 재현을 원활한 프로세스로 만들면서 빌드 백엔드 및 설치 프로그램에 필요한 정보를 제공하는 것입니다. 이를 통해 PyPI는 독립적으로 재현된 빌드를 표시하여 사용자에게 향상된 신뢰를 제공할 수 있습니다.Pydantic Logfire는 AI 애플리케이션에 대한 관찰 가능성을 제공하며 에피소드를 후원합니다. 에이전트, LLM, API 및 데이터베이스 전반에 걸쳐 인프라 수준까지 통합된 추적을 제공합니다. Logfire는 OpenTelemetry를 활용하며 Postgres 호환 SQL로 모든 데이터를 쿼리할 수 있습니다.스폰서는 AI 애플리케이션도 근본적으로 엔지니어링 노력임을 강조합니다. 개발자가 애플리케이션에 Logfire를 통합할 수 있도록 무료 티어와 쉬운 온보딩 프로세스를 제공합니다.다른 소식으로는 uv가 운영의 보안 강화를 위해 양자 내성 키 교환을 선호하도록 전환했습니다. 이 업데이트는 미래 보장 암호화 방법을 통합하는 추세를 반영합니다.기타 "추가" 항목에는 MCP 서버 업그레이드, postgres를 통한 agentsview 동기화, Talk Python 과정에 대한 새로운 제안, "Lean TDD" 오디오북 출시가 포함됩니다. 에피소드는 개에 대한 짧은 농담으로 마무리됩니다.