Un paquet PyPI malveillant vole les secrets des développeurs en silence
Le paquet PyPI Xinference, apparemment légitime, contient du code malveillant destiné à dérober les secrets et les identifiants des développeurs.
Cette découverte alerte la communauté open source sur les risques de compromission de la chaîne d'approvisionnement logicielle via des dépôts populaires.
Les développeurs sont invités à auditer leurs dépendances et à renforcer les mécanismes de vérification des paquets tiers.
1 rédaction rapporte ce fait
Factae établit le fait ; chaque récit est à un clic, chez sa rédaction.