Planet Python на русском
Подписаться
Хуго ван Кеменаде: Охрана: очередь поднимается
Проект CPython, как и другие проекты, сталкивается со значительным ростом числа сообщений о проблемах безопасности. Сет Ларсон, штатный разработчик по безопасности Python Software Foundation (PSF), опубликовал диаграмму, демонстрирующую резкий рост числа CVE в год с заметным пиком в 2026 году. Однако эта диаграмма отражает только результаты работы по обеспечению безопасности и не учитывает всю работу, связанную с обработкой поступающих сообщений. Многие сообщения закрываются и обрабатываются как обычные ошибки, не связанные с безопасностью, или как не являющиеся ни ошибками безопасности, ни обычными ошибками. Команда реагирования на инциденты безопасности Python (PSRT) отвечает за обработку этих сообщений, и их работа не полностью отражена на диаграмме CVE. Количество поступающих GitHub Security Advisories (GHSAs) отслеживается с июля 2024 года, и данные показывают значительное число сообщений. GHSAs также отслеживаются по годам, причем данные за 2026 год заполнены только наполовину. Помимо GHSAs, для подачи сообщений о проблемах безопасности также использовались электронные письма, и количество обсуждений по электронной почте и участников отслеживалось по месяцам. PSF выражает благодарность Сету Ларсону за его работу, которая помогла разработать политику безопасности и определить членство и обязанности PSRT. В целом, рост числа сообщений о проблемах безопасности и работа PSRT важны для поддержания безопасности и целостности проекта CPython.