🦀 Кто-то скачал все build.rs с crates.io и создал инструмент для случайного анализа ск...
🦀 Кто-то скачал все build.rs с crates.io и создал инструмент для случайного анализа скриптов. Причина: после недавней supply chain-атаки автор решил понять, что на самом деле происходит с build.rs. В процессе обнаружилось много любопытного: * прокидывание git commit hash в env * cfg-алиасы * директивы линковщика * генерация кода из protobuf/OpenAPI/Excel * загрузка внешних артефактов, иногда без проверки хеша Наиболее интересное — предложения для Cargo: стандартная информация о VCS, artifact-dependencies для стабильных загрузок и специальный режим для crates с кодогенерацией. https://github.com/guineawheek/build-rs-gacha Cargo SupplyChainSecurity BuildSystems
Канал в каталоге MAXimeter
13 050 подписчиков · IT и технологии