Hacker News Digest

Тег: #crates.io

Постов: 2

Crates.io phishing attempt (fasterthanli.me)

  • На этой неделе после атаки на npm целью стал crates.io.
  • Рассылается письмо «Инцидент безопасности: взлом инфраструктуры».
  • Просят перейти по ссылке и войти через «внутренний SSO» — это фейк.
  • Сайт копирует GitHub-авторизацию, крадёт токены.
  • Подделка заметна по домену, отсутствию HTTPS и странному URL.
  • Настоящий crates.io никогда не просит войти через сторонние формы.
  • Получили письмо — удалите, не кликайте; включите 2FA и проверьте токены.

by dmarto • 12 сентября 2025 г. в 14:50 • 133 points

ОригиналHN

#crates.io#npm#phishing#github#sso#2fa#paypal#rust

Комментарии (62)

  • Фишинг снова в тренде: мошенники массово атакуют разработчиков через «сломанные» пакеты (npm, crates.io), подделывают e-mail от PayPal и GitHub.
  • Самые опасные письма подписываются реальным доменом (paypal.com, github.rustfoundation.dev) и ведут на поддельный «внутренний» логин; звонки «от банка» тоже подменяют номер.
  • Правило «ноль доверия»: не кликайте, не звоните по указанным ссылкам/номерам; заходите на сайт вручную или набираете официальный номер из надежного источника.
  • Даже опытные разработчики чуть не ведутся: письмо выглядит срочным, без опечаток, с корректным логотипом и SSL, но просит «подтвердить» учётку на стороннем домене.
  • Защита: включайте passkey / 2FA, не вводите пароль на незнакомых доменах, после любого изменения безопасности временно блокируйте публикацию пакетов.

Rust: A quest for performant, reliable software [video] (youtube.com)

  • YouTube
    О платформе, прессе, авторском праве, контактах, авторах, рекламе, разработчикам.
    Условия, конфиденциальность, безопасность, как работает YouTube, тест новых функций, NFL Sunday Ticket.
    © 2025 Google LLC

by raphlinus • 12 сентября 2025 г. в 07:58 • 134 points

ОригиналHN

#rust#functional-programming#crates.io#ripgrep#wgpu#iroh#youtube

Комментарии (63)

  • Участники спорят, «победил» ли Rust: кто-то считает, что язык уже получил признание индустрии и государства, другие — что говорить о победе рано.
  • Ключевой аргумент «за» — широкое распространение знаний: после увольнений в Mozilla бывшие разработчики разошлись по большим компаниям, и ни одна корпорация теперь не контролирует язык.
  • Главное преимущество Rust называют не безопасность, а юзабилити: понятные ошибки компилятора, привычный синтаксис и рабочие инструменты сделали «функциональное программирование массовым».
  • Качество экосистемы вызывает вопросы: 90 % опубликованных крейтов — заброшенные или низкокачественные, поиску мешает отсутствие курации на crates.io.
  • Тем не менее число живых, аудированных и развивающихся библиотек растёт экспоненциально, а крупные проекты (ripgrep, wgpu, iroh) уже используются в продакшене.