PyPI是 Python 包的第三方软件存储库。每个人都可以将包上传到它(请参阅Python 包索引 (PyPI))。
- PyPI 如何防止人们上传恶意软件?
- 当我搜索软件时,我如何(更多)确定它不是恶意软件?
- 作为包的开发者,我可以做些什么来让其他人觉得使用我的包更安全?
- 存储库中是否存在恶意软件的“历史”示例?他们造成了多大的伤害?
我已经问过 PyPI 的问题,但我也会对类似的存储库感兴趣,例如npm (JavaScript)或composer (PHP)。
我在 tex.SE 聊天中向CTAN (tex)提出了这个问题。答案是没有安全措施。他们相信人们/开发人员不会上传恶意软件。