Cybersécurité
Un paquet PyPI malveillant vole les secrets des développeurs en silence
- Le paquet PyPI Xinference, apparemment légitime, contient du code malveillant destiné à dérober les secrets et les identifiants des développeurs.
- Cette découverte alerte la communauté open source sur les risques de compromission de la chaîne d'approvisionnement logicielle via des dépôts populaires.
- Les développeurs sont invités à auditer leurs dépendances et à renforcer les mécanismes de vérification des paquets tiers.