Утёкший токен доступа GitHub подверг опасности ключевые Python-репозитории

Утёкший токен доступа GitHub подверг опасности ключевые Python-репозитории

Утёкший токен доступа GitHub подверг опасности ключевые Python-репозитории

Исследователи в области кибербезопасности случайно наткнулись на скомпрометированный токен GitHub, который мог открыть привилегированный доступ к основным Python-репозиториям — Python Package Index (PyPI) и Python Software Foundation (PSF).

На персональный токен доступа GitHub обратили внимание специалисты компании JFrog. По их словам, токен просочился в публичный контейнер Docker, размещённый на Docker Hub.

«Это можно назвать исключительным случаем, поскольку переоценить степень риска при попадании в третьи руки просто нельзя. Условный злоумышленник мог внедрить вредоносный код в пакеты PyPI и оставить закладки даже в самом языке PyPI», — пишет JFrog.

Кроме того, атакующий мог воспользоваться административным доступом для организации масштабной кибератаки на цепочку поставок, заложив в исходном коде Python вредоносную составляющую.

В JFrog также отмечают, что токен обнаружился внутри контейнера Docker, он лежал в скомпилированном Python-файле «build.cpython-311.pyc».

28 июня 2024 года эксперты передали информацию об утечке, связанной, как оказалось, с аккаунтом администратора PyPI Дарбина. Исследователи не нашли признаков использования токена в аатках.

 

«При разработке cabotage-app5 локально и работе над частью кодовой базы я постоянно сталкивался с ограничениями по скорости API GitHub. Как правило, такие ограничения применяются к анонимному доступу», — объяснял сам Дарбин.

«Я изменил свои локальные файлы, добавив туда собственный токен доступа, хотя должен был настроить приложение GitHub».

В Telegram появился ИИ-помощник Mira, интегрированный с Cocoon

Компания The Open Platform, разработчик продуктов для экосистемы Telegram, объявила о запуске ИИ-ассистента Mira. Он работает полностью внутри мессенджера и обрабатывает запросы непосредственно в чате.

С помощью Mira можно проводить поиск информации, отвечать на вопросы собеседников, создавать картинки и видео. Текстовый доступ к ИИ-помощнику бесплатен, а для промптов на основе фото и видео нужны токены, которые можно купить за «звезды» (внутренняя валюта Telegram).

Новинка работает в двух режимах. В приватном все запросы проходят через децентрализованную сеть Cocoon и обрабатываются с упором на конфиденциальность — с применением шифрования и без сохранения данных.

В стандартном режиме Mira запоминает промпты и предпочтения пользователя, учитывает контекст диалогов и подстраивается под стиль общения. При выполнении задач используются несколько моделей: для текстовых запросов — ChatGPT, для создания изображений — Nano Banana, для генерации видео — WAN 2.2 от Alibaba Cloud.

В дальнейшем планируется распространить доступ к ИИ на закрытые чаты, каналы и группы, а также расширить функциональность умного помощника: научить его делать саммари чатов, создавать уникальные ИИ-персонажи. Появится Pro-версия с расширенным списком генераторов текстов, фото, видео, будет реализована интеграция Mira с криптокошельком Telegram.

RSS: Новости на портале Anti-Malware.ru