<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>open source Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/open-source/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/open-source/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 23 Oct 2024 12:48:10 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>open source Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/open-source/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Gli strumenti open-source di Holistic contrastano i rischi dello sviluppo dell&#8217;IA</title>
		<link>https://www.webbare.it/2024-10-holistic-ia/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=holistic-ia</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 23 Oct 2024 12:48:10 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[algorithm]]></category>
		<category><![CDATA[artificial intelligence]]></category>
		<category><![CDATA[bias]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[developer]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[Development Tools]]></category>
		<category><![CDATA[ethics]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[Hacking & Security]]></category>
		<category><![CDATA[holistic ai]]></category>
		<category><![CDATA[library]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[Platforms]]></category>
		<category><![CDATA[Privacy]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2530</guid>

					<description><![CDATA[<p>Holistic ha presentato una libreria open-source che aiuta a contrastare i rischi dello sviluppo dell'IA e a costruire sistemi più equi e responsabili.</p>
<p>L'articolo <a href="https://www.webbare.it/2024-10-holistic-ia/">Gli strumenti open-source di Holistic contrastano i rischi dello sviluppo dell&#8217;IA</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf2ef93f814" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf2ef93f78a476"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf2ef9450287267" ><div class="vc_column-inner thegem-custom-inner-6aaf2ef94502e "><div class="wpb_wrapper thegem-custom-6aaf2ef9450287267">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf2ef94584d8972"  >
			<div class="wpb_wrapper">
				<p><strong>Holistic</strong> ha presentato una libreria open-source che aiuta a contrastare i rischi dello sviluppo dell&#8217;IA e a costruire sistemi più equi e responsabili.</p>
<p>La libreria, denominata <strong><em>Holistic AI OSL</em></strong>, arriva in un momento cruciale in cui le organizzazioni stanno impiegando sempre più spesso sistemi di IA in settori sensibili, come il reclutamento, la sanità e i servizi finanziari. Studi recenti suggeriscono che il 65% dei ricercatori e degli sviluppatori di IA considerano ancora i pregiudizi una sfida significativa nel loro lavoro.</p>
<p>Holistic AI OSL affronta i cinque principali rischi tecnici associati allo sviluppo dell&#8217;IA attraverso una suite completa di strumenti. Particolarmente degne di nota sono le capacità di mitigazione dei bias della libreria, che offre oltre 35 metriche di bias per cinque attività di apprendimento automatico e 30 strategie di mitigazione distinte.</p>
<p>Oltre al rilevamento e all&#8217;eliminazione delle distorsioni, il toolkit offre solide funzioni per la spiegabilità dei modelli, aiutando gli sviluppatori a capire e comunicare come i loro sistemi di IA arrivano alle decisioni. La libreria si occupa anche della robustezza del sistema, garantendo prestazioni costanti anche in caso di attacchi avversari o variazioni dei dati.</p>
<p><em>“La nostra nuova libreria fornisce alle organizzazioni strumenti per tutti i rischi dell&#8217;IA, tra cui la spiegabilità, la robustezza e la parzialità”</em>, spiega Adriano Koshiyama, Co-CEO di Holistic AI.<em> “Supporta la misurazione, il reporting e la mitigazione in ogni fase del ciclo di vita dell&#8217;IA, offrendo una delle soluzioni più avanzate per migliorare la qualità delle applicazioni di IA”.</em></p>
<p>La libreria pone un&#8217;enfasi significativa sulla sicurezza, incorporando caratteristiche che preservano la privacy, come le tecniche di anonimizzazione e le difese contro gli attacchi di inferenza degli attributi. Inoltre, aiuta gli sviluppatori a bilanciare le esigenze spesso contrastanti di accuratezza, correttezza, robustezza e sicurezza attraverso scenari di test completi e reali.</p>
<p>Il gigante mondiale delle assicurazioni MAPFRE, che opera in quasi 40 paesi e serve oltre 30 milioni di clienti, ha già integrato la libreria nel suo stack di sviluppo dell&#8217;intelligenza artificiale.</p>
<p>César Ortega, Expert Data Scientist di MAPFRE, ha commentato: <em>“Ciò che distingue questa libreria è la sua profondità: non si tratta solo di identificare i rischi dell&#8217;IA, ma di affrontarli attivamente con tecniche di mitigazione collaudate e pronte per il settore, il che la rende una parte essenziale di qualsiasi kit di strumenti per lo sviluppo dell&#8217;IA etica”.</em></p>
<p><strong>La libreria Python è disponibile gratuitamente e senza requisiti di licenza.</strong></p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94584d8972{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94584d8972{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94584d8972{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94584d8972{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-10-holistic-ia/">Gli strumenti open-source di Holistic contrastano i rischi dello sviluppo dell&#8217;IA</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PostgreSQL 17 fa fare un balzo in avanti ai database open-source</title>
		<link>https://www.webbare.it/2024-10-postgre-sql-db-open-source/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=postgre-sql-db-open-source</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 02 Oct 2024 12:11:58 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[databases]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[postgresql]]></category>
		<category><![CDATA[postgresql 17]]></category>
		<category><![CDATA[programming]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2514</guid>

					<description><![CDATA[<p>I dispositivi Pixel supportati riceveranno l'aggiornamento nelle prossime settimane</p>
<p>L'articolo <a href="https://www.webbare.it/2024-10-postgre-sql-db-open-source/">PostgreSQL 17 fa fare un balzo in avanti ai database open-source</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf2ef94660c" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf2ef9465fa1971"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf2ef9467f64943" ><div class="vc_column-inner thegem-custom-inner-6aaf2ef9467f8 "><div class="wpb_wrapper thegem-custom-6aaf2ef9467f64943">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf2ef946ad18074"  >
			<div class="wpb_wrapper">
				<div class="wp-block-ultimate-post-post-content ultp-block-c20613 small-body">
<p>Il <strong>PostgreSQL</strong> Global Development Group ha presentato PostgreSQL <strong>17</strong>, l&#8217;ultima iterazione di quello che è ampiamente considerato il database open-source più avanzato al mondo. Questa release segna una pietra miliare nell&#8217;evoluzione del database, apportando sostanziali miglioramenti alle prestazioni e nuove funzionalità che soddisfano le esigenze di gestione dei dati sia emergenti che consolidate.</p>
<p>PostgreSQL 17 si basa sulle sue solide fondamenta, offrendo prestazioni e scalabilità migliorate e adattandosi ai modelli di accesso e archiviazione dei dati contemporanei. L&#8217;aggiornamento introduce un sistema di gestione della memoria rinnovato per le operazioni di vuoto, ottimizzazioni per l&#8217;accesso allo storage e miglioramenti per i carichi di lavoro ad alta carenza. Gli utenti possono aspettarsi un caricamento e un&#8217;esportazione più veloci, oltre a miglioramenti nell&#8217;esecuzione delle query per gli indici.</p>
<p><em>“PostgreSQL 17 evidenzia come la comunità open-source globale, che guida lo sviluppo di PostgreSQL, crei miglioramenti che aiutano gli utenti in tutte le fasi del loro viaggio nei database”</em>, ha dichiarato Jonathan Katz, membro del core team di PostgreSQL.</p>
<p><em>“Sia che si tratti di miglioramenti per la gestione dei database su scala, sia che si tratti di nuove funzionalità che si basano su una piacevole esperienza per gli sviluppatori, PostgreSQL 17 migliorerà la vostra esperienza di gestione dei dati”.</em></p>
<p>Una delle caratteristiche principali di questa versione è la significativa riduzione del consumo di memoria per i processi di vuoto. La nuova struttura della memoria interna utilizza fino a 20 volte meno memoria, rendendo più veloci le operazioni di vuoto e liberando risorse per altre attività.</p>
<p>I carichi di lavoro a elevata concurrency possono beneficiare di un throughput di scrittura fino a due volte superiore, grazie ai miglioramenti apportati all&#8217;elaborazione dei log write-ahead (WAL). L&#8217;introduzione di un&#8217;interfaccia di I/O in streaming accelera le scansioni sequenziali e le operazioni di ANALYZE, aumentando ulteriormente le prestazioni complessive.</p>
<p>L&#8217;esecuzione delle query vede notevoli miglioramenti, in particolare per le query con clausole IN che utilizzano indici B-tree. La release introduce anche build parallele per gli indici BRIN e incorpora il supporto SIMD (Single Instruction/Multiple Data) per accelerare alcuni calcoli.</p>
<p>Per gli sviluppatori, PostgreSQL 17 espande le sue capacità JSON con l&#8217;aggiunta di JSON_TABLE, che consente la conversione di dati JSON in tabelle PostgreSQL standard. La release introduce anche costruttori e funzioni di <strong>query SQL/JSON</strong>, garantendo una maggiore flessibilità nella gestione dei dati JSON.</p>
<p>Il caricamento in blocco e l&#8217;esportazione dei dati ricevono un incremento delle prestazioni, con il comando COPY che raggiunge il doppio della velocità per l&#8217;esportazione di righe di grandi dimensioni. Una nuova opzione ON_ERROR consente di continuare le importazioni anche in caso di errori di inserimento, migliorando i processi di migrazione dei dati.</p>
<p>La replica logica, fondamentale per lo streaming dei dati in tempo reale, viene migliorata in modo significativo. Gli utenti possono ora eseguire aggiornamenti di versione importanti senza abbandonare gli slot di replica logica, semplificando il processo di aggiornamento. L&#8217;introduzione del controllo di failover per la replica logica migliora la resilienza negli ambienti ad alta disponibilità.</p>
<p>Anche la sicurezza e la gestione operativa ricevono attenzione in questa release. Una nuova opzione TLS, sslnegotiation, supporta gli handshake TLS diretti utilizzando ALPN. L&#8217;aggiunta del ruolo predefinito pg_maintain garantisce agli utenti il permesso di eseguire operazioni di manutenzione senza l&#8217;accesso completo come superutente.</p>
<p>Le funzionalità di backup sono state ampliate con pg_basebackup che ora supporta backup incrementali, integrati dalla nuova utility pg_combinebackup per la ricostruzione di backup completi.</p>
<p>Le funzionalità di monitoraggio e analisi sono state migliorate, con EXPLAIN che ora mostra il tempo speso nelle operazioni di I/O locale e nuove opzioni per esaminare il tempo di conversione dei dati e l&#8217;utilizzo della memoria. La possibilità di monitorare l&#8217;avanzamento dell&#8217;aspirapolvere degli indici e una nuova vista di sistema per gli eventi di attesa della sessione forniscono una visione più approfondita delle operazioni del database.</p>
<p>La continua evoluzione di PostgreSQL riflette il suo status di database relazionale open-source preferito dalle organizzazioni di tutte le dimensioni. Con i suoi 25 anni di storia di sviluppo open-source e una comunità globale dedicata, PostgreSQL 17 rappresenta un ulteriore balzo in avanti nella tecnologia di gestione dei dati.</p>
</div>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef946ad18074{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef946ad18074{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef946ad18074{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef946ad18074{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-10-postgre-sql-db-open-source/">PostgreSQL 17 fa fare un balzo in avanti ai database open-source</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</title>
		<link>https://www.webbare.it/2024-02-python-dll/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=python-dll</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 21 Feb 2024 14:12:49 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[dll sideloading]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[reversinglabs]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2340</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-02-python-dll/">Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf2ef947c7e" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf2ef947c683541"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf2ef947ebc3444" ><div class="vc_column-inner thegem-custom-inner-6aaf2ef947ebe "><div class="wpb_wrapper thegem-custom-6aaf2ef947ebc3444">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf2ef94806b78"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di <em>ReversingLabs</em> hanno scoperto dei pacchetti <strong>Python</strong> che utilizzano il sideloading di DLL per aggirare gli strumenti di sicurezza.</p>
<p>Il <strong>10 gennaio 2024, Karlo Zanki,</strong> un reverse engineer di ReversingLabs, si è imbattuto in due pacchetti sospetti sul Python Package Index (PyPI). Questi pacchetti, denominati NP6HelperHttptest e NP6HelperHttper, sono risultati utilizzare il sideloading di DLL, una tecnica nota utilizzata da attori malintenzionati per eseguire codice in modo discreto ed eludere il rilevamento da parte degli strumenti di sicurezza.</p>
<p>Questa scoperta sottolinea l&#8217;espansione del panorama delle minacce all&#8217;interno delle catene di fornitura del software, con attori malintenzionati che sfruttano le vulnerabilità negli ecosistemi open-source. L&#8217;incidente evidenzia le sfide che gli sviluppatori devono affrontare per verificare la qualità e l&#8217;autenticità dei moduli open-source, in un panorama vasto e in continua evoluzione di codice disponibile.</p>
<p>I pacchetti dannosi, <strong>camuffati</strong> con nomi molto simili a quelli legittimi, miravano a ingannare gli sviluppatori e a farli incorporare inconsapevolmente nei loro progetti. Questa tattica, nota come typosquatting, è solo uno dei tanti metodi utilizzati dagli aggressori per infiltrarsi nelle catene di fornitura del software legittimo.</p>
<p>Ulteriori indagini hanno rivelato che i pacchetti dannosi hanno preso di mira i pacchetti PyPI esistenti, NP6HelperHttp e NP6HelperConfig, originariamente pubblicati da un utente chiamato NP6. Mentre NP6 è associato a <a href="https://www.chapsvision.com/">Chapvision</a>, un&#8217;azienda di automazione del marketing, l&#8217;account PyPI in questione era collegato a un account personale di uno sviluppatore di Chapvision. La scoperta ha spinto Chapvision a confermare la legittimità degli strumenti di aiuto e a rimuovere successivamente i pacchetti dannosi da <strong>PyPI.</strong></p>
<p>L&#8217;analisi dei pacchetti dannosi ha rivelato un approccio sofisticato, in cui uno script <strong>setup.py</strong> è stato utilizzato per scaricare sia i file legittimi che quelli dannosi. In particolare, la DLL dannosa &#8211; dgdeskband64.dll &#8211; è stata creata per sfruttare il sideloading delle DLL, una tecnica comunemente utilizzata dai criminali informatici per caricare codice dannoso eludendo il rilevamento.</p>
<p>Un ulteriore esame ha rivelato una campagna più ampia, con altri campioni che presentano caratteristiche simili. La piattaforma Titanium di ReversingLabs, utilizzando YARA Retro Hunt, ha identificato campioni correlati che indicano uno sforzo coordinato da parte degli attori delle minacce.</p>
<p>Il codice dannoso, incorporato nella DLL, utilizzava un gestore di eccezioni per eseguire shellcode, stabilendo una connessione con un server esterno per scaricare ed eseguire payload. L&#8217;indagine ha inoltre portato alla luce tracce di Cobalt Strike Beacon, uno strumento di sicurezza del Red Team riutilizzato dagli attori delle minacce per attività dannose.</p>
<p>Questa scoperta sottolinea la crescente sofisticazione degli attori maligni che sfruttano le infrastrutture open-source per le loro campagne. Evidenzia l&#8217;urgente necessità per gli sviluppatori e le organizzazioni di fortificare le loro catene di fornitura del software contro tali attacchi, sottolineando le misure proattive per garantire l&#8217;integrità e la sicurezza dei loro repository di codice.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94806b78{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94806b78{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94806b78{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94806b78{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-02-python-dll/">Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>L&#8217;open source ottiene concessioni nella nuova legge europea sulla cibernetica</title>
		<link>https://www.webbare.it/2024-01-open-source-concessioni/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=open-source-concessioni</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 17 Jan 2024 13:04:08 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[open source]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2321</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-01-open-source-concessioni/">L&#8217;open source ottiene concessioni nella nuova legge europea sulla cibernetica</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf2ef949132" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf2ef9491246636"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf2ef9492f87336" ><div class="vc_column-inner thegem-custom-inner-6aaf2ef9492f9 "><div class="wpb_wrapper thegem-custom-6aaf2ef9492f87336">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf2ef9495841157"  >
			<div class="wpb_wrapper">
				<p>La <strong>legge europea sulla resilienza informatica</strong> (<strong>CRA</strong>) è stata sottoposta a revisioni sostanziali, portando sollievo alla comunità open-source.</p>
<p>Ad aprile, la <strong>Python</strong> Software Foundation (PSF) aveva espresso preoccupazione per le potenziali ripercussioni su CPython e PyPI in caso di applicazione della versione iniziale del CRA.</p>
<p>La preoccupazione principale era che, nel corso della fornitura di software open-source, la PSF e la comunità Python potessero assumersi la responsabilità legale per i problemi di sicurezza dei prodotti realizzati utilizzando i componenti di codice che mettono a disposizione gratuitamente. In cerca di chiarezza, il PSF ha chiesto un linguaggio che esentasse i repository di software pubblico &#8211; come PyPI &#8211; dalle responsabilità legali.</p>
<p>La buona notizia è che il testo finale del CRA, approvato il 1° dicembre, introduce il concetto di &#8220;amministratore dell&#8217;open source&#8221;. Questo termine si riferisce a qualsiasi entità legale che si dedichi a fornire un supporto duraturo allo sviluppo di prodotti specifici con elementi qualificati di software libero e open source, garantendone la fattibilità per le attività commerciali.</p>
<p>Il testo rivisto dimostra una comprensione più chiara del funzionamento del software open-source e del suo valore all&#8217;interno del più ampio ecosistema di sviluppo del software. Il testo afferma esplicitamente che la fornitura di prodotti software liberi e open-source senza monetizzazione non è considerata un&#8217;attività commerciale.</p>
<p>Sebbene questo rappresenti un passo avanti positivo, la comunità Python rimane vigile. La nozione di &#8220;amministratore dell&#8217;open source&#8221; è un concetto nuovo nella legislazione europea, che richiede un monitoraggio per garantire che la sua attuazione sia in linea con gli intenti e le realtà dello sviluppo open-source. Inoltre, è necessaria un&#8217;attenzione costante perché altri provvedimenti legislativi, come la direttiva sulla responsabilità dei prodotti, possono avere un impatto sull&#8217;ecosistema Python.</p>
<p>Il PSF ha ringraziato Open Forum Europe (OFE) &#8211; in particolare Ciarán O&#8217;Riordan &#8211; per aver facilitato la collaborazione all&#8217;interno della comunità FOSS. Secondo il PSF, gli sforzi di coordinamento dell&#8217;OFE hanno svolto un ruolo cruciale nel garantire che le sue preoccupazioni fossero comunicate efficacemente ai legislatori.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef9495841157{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef9495841157{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef9495841157{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef9495841157{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-01-open-source-concessioni/">L&#8217;open source ottiene concessioni nella nuova legge europea sulla cibernetica</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>GitHub lancia l&#8217;Innovation Graph per approfondimenti interattivi sullo sviluppo</title>
		<link>https://www.webbare.it/2023-09-github-innovation-graph/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=github-innovation-graph</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 27 Sep 2023 12:31:11 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[innovation graph]]></category>
		<category><![CDATA[insights]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[research]]></category>
		<category><![CDATA[software development]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2262</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2023-09-github-innovation-graph/">GitHub lancia l&#8217;Innovation Graph per approfondimenti interattivi sullo sviluppo</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf2ef949e32" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf2ef949e231830"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf2ef94a02070" ><div class="vc_column-inner thegem-custom-inner-6aaf2ef94a022 "><div class="wpb_wrapper thegem-custom-6aaf2ef94a02070">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf2ef94a1ac6889"  >
			<div class="wpb_wrapper">
				<p><strong>GitHub</strong> ha presentato il suo <strong>Innovation Graph</strong>, una piattaforma di dati aperti e approfondimenti per misurare e comprendere l&#8217;impatto globale degli sviluppatori.</p>
<p>L&#8217;ambiziosa iniziativa mira a risolvere una sfida di lunga data affrontata da politici e ricercatori: la mancanza di dati affidabili e completi sulle tendenze dello<strong> sviluppo del software.</strong></p>
<p>L&#8217;Innovation Graph è un archivio di metriche longitudinali che tracciano lo sviluppo del software nelle economie di tutto il mondo. Questa straordinaria risorsa, lanciata con una pagina web e un archivio dedicati, offre un tesoro di dati che risalgono al 2020.</p>
<p>Questa ricchezza di informazioni comprende aggiornamenti trimestrali sui <strong>passaggi</strong> a Git, statistiche sugli sviluppatori, approfondimenti sulle organizzazioni, dettagli sui repository, preferenze linguistiche, dati sulle licenze, argomenti di tendenza e collaborazioni all&#8217;interno dell&#8217;economia globale.</p>
<p>GitHub ha anche reso questi dati disponibili per il download, con licenza <strong>CC0 1.0.</strong></p>
<p>GitHub prevede che l&#8217;Innovation Graph servirà un pubblico eterogeneo, tra cui ricercatori, responsabili politici e sviluppatori.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94a1ac6889{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94a1ac6889{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94a1ac6889{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94a1ac6889{position: relative !important;}}</style>
		</div>
	

	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf2ef94a3195346"  >
			<div class="wpb_wrapper">
				<p>Uno studio commissionato da GitHub ha evidenziato il notevole interesse per i dati di GitHub nei settori dello sviluppo internazionale, delle politiche pubbliche e dell&#8217;economia. Tuttavia, lo studio ha rivelato che l&#8217;accesso e l&#8217;utilizzo di questi dati è stato irto di difficoltà.</p>
<p>L&#8217;Innovation Graph mira a rimuovere queste barriere e a democratizzare l&#8217;accesso a dati preziosi. Questa iniziativa è destinata a favorire i ricercatori di vari settori, offrendo loro dati aggregati che in precedenza erano inaccessibili o richiedevano l&#8217;intervento di fornitori di dati terzi.</p>
<blockquote><p>
Knut Blind del Fraunhofer ISI ha sottolineato l&#8217;importanza dei dati di GitHub, affermando che:</p>
<p>&#8220;I dati sui contributi a GitHub sono stati essenziali per valutare l&#8217;impatto dell&#8217;open source per l&#8217;Unione Europea nel nostro rapporto per conto della DG Connect della Commissione Europea e nei documenti successivi&#8221;.
</p></blockquote>
<p>L&#8217;impegno di <strong>GitHub</strong> nel fornire questi dati cruciali faciliterà senza dubbio gli studi empirici sull&#8217;impatto economico globale dell&#8217;open source.</p>
<p>Per gli sviluppatori, il GitHub Innovation Graph promette di fornire un contesto più ampio per i loro contributi, consentendo loro di esplorare il modo in cui gli sviluppatori collaborano su scala globale e l&#8217;andamento dei loro linguaggi di programmazione e argomenti preferiti a livello mondiale. Questa visione contestuale potrebbe essere preziosa per gli sviluppatori che cercano di allineare i loro contributi alle tendenze più ampie del settore.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94a3195346{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94a3195346{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94a3195346{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94a3195346{position: relative !important;}}</style>
		</div>
	

	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf2ef94a5127561"  >
			<div class="wpb_wrapper">
				<p>Dal punto di vista dei politici, la mossa di <strong>GitHub</strong> è in linea con gli obiettivi di promuovere la trasformazione digitale e le opportunità di lavoro ben retribuite. Le ricerche suggeriscono che i contributi open-source su GitHub sono correlati a un aumento dell&#8217;innovazione e a una sostanziale crescita economica.</p>
<p>Con un accesso più facile ai dati, i ricercatori possono produrre studi più convincenti, che potenzialmente possono portare a politiche che favoriscono le opportunità degli sviluppatori e contribuiscono alla crescita economica globale.</p>
<p>La decisione di GitHub di rilasciare l&#8217;Innovation Graph come risorsa di dati per l&#8217;uso della comunità apre un mondo di possibilità. <strong>Sviluppatori</strong>, ricercatori e appassionati di dati possono ora esplorare le tendenze, condurre ricerche, creare visualizzazioni accattivanti e mostrare come i loro contributi si inseriscono in un panorama più ampio.</p>
<p>L&#8217;impegno di GitHub per il miglioramento continuo è evidente nella richiesta di feedback da parte degli utenti. GitHub incoraggia gli utenti ad aprire problemi nel repository, dimostrando il proprio impegno a migliorare l&#8217;utilità dell&#8217;Innovation Graph come strumento per dimostrare l&#8217;impatto globale della collaborazione tra sviluppatori.</p>
<p>Nei prossimi mesi, GitHub prevede di rilasciare altri rapporti di approfondimento su argomenti di interesse per la comunità degli sviluppatori, i responsabili politici e i ricercatori.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94a5127561{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94a5127561{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94a5127561{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94a5127561{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2023-09-github-innovation-graph/">GitHub lancia l&#8217;Innovation Graph per approfondimenti interattivi sullo sviluppo</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Il creatore di Ruby on Rails denuncia il &#8220;teppismo open-source&#8221;</title>
		<link>https://www.webbare.it/2023-09-ruby-on-rails/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=ruby-on-rails</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 20 Sep 2023 12:16:12 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[David Heinemeier Hansson]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[javascript]]></category>
		<category><![CDATA[languages]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[ruby on rails]]></category>
		<category><![CDATA[turbo]]></category>
		<category><![CDATA[Typescript]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2252</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2023-09-ruby-on-rails/">Il creatore di Ruby on Rails denuncia il &#8220;teppismo open-source&#8221;</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf2ef94ae1a" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf2ef94ae0c5059"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf2ef94b0051359" ><div class="vc_column-inner thegem-custom-inner-6aaf2ef94b007 "><div class="wpb_wrapper thegem-custom-6aaf2ef94b0051359">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf2ef94b18a6892"  >
			<div class="wpb_wrapper">
				<p>Il creatore di <strong>Ruby on Rails David Heinemeier Hansson</strong> ha espresso le sue preoccupazioni per quello che ha definito &#8220;teppismo open-source&#8221;.</p>
<p>Hansson ha raccontato un recente incidente che ha coinvolto la comunità di TypeScript e la sua reazione a una decisione presa dal team di Turbo.</p>
<p>Hansson ha esordito riconoscendo la passione che molti <strong>sviluppatori</strong> hanno per i loro linguaggi e strumenti di programmazione preferiti. Ha osservato che l&#8217;entusiasmo mostrato da questi individui testimonia la loro dedizione all&#8217;arte dello sviluppo del software.</p>
<p>Tuttavia, ha avvertito che esiste una linea sottile tra l&#8217;essere un sostenitore appassionato e diventare un crociato dogmatico.</p>
<p>L&#8217;<strong>incidente</strong> specifico a cui Hansson fa riferimento riguarda la decisione del team di Turbo di abbandonare TypeScript dal proprio progetto.</p>
<p>Mentre alcuni individui con legittime preoccupazioni e competenze tecniche hanno sollevato obiezioni, la maggior parte del dibattito è stata dominata da quelli che Hansson ha definito &#8220;hooligan dell&#8217;open-source&#8221;. Si trattava di persone che non avevano alcun interesse diretto nel <em>progetto Turbo</em>, ma che difendevano strenuamente TypeScript e attaccavano coloro che non erano d&#8217;accordo con loro.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94b18a6892{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94b18a6892{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94b18a6892{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94b18a6892{position: relative !important;}}</style>
		</div>
	

	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf2ef94b3088692"  >
			<div class="wpb_wrapper">
				<p><strong>Hansson ha descritto nei dettagli l&#8217;assurdità della situazione</strong>, citando numerose richieste di pull che chiedevano la reintegrazione di TypeScript in Turbo e persino una questione che chiedeva la sua rimozione dal progetto. Ha descritto il comportamento come &#8220;teppismo open-source senza freni&#8221; e ha espresso il suo disappunto per il modo in cui alcuni membri della comunità TypeScript hanno reagito.</p>
<p><iframe id="twitter-widget-0" class="" style="position: static; visibility: visible; width: 550px; height: 820px; display: block; flex-grow: 1;" title="Twitter Tweet" src="https://platform.twitter.com/embed/Tweet.html?creatorScreenName=Gadget_Ry&amp;dnt=true&amp;embedId=twitter-widget-0&amp;features=eyJ0ZndfdGltZWxpbmVfbGlzdCI6eyJidWNrZXQiOltdLCJ2ZXJzaW9uIjpudWxsfSwidGZ3X2ZvbGxvd2VyX2NvdW50X3N1bnNldCI6eyJidWNrZXQiOnRydWUsInZlcnNpb24iOm51bGx9LCJ0ZndfdHdlZXRfZWRpdF9iYWNrZW5kIjp7ImJ1Y2tldCI6Im9uIiwidmVyc2lvbiI6bnVsbH0sInRmd19yZWZzcmNfc2Vzc2lvbiI6eyJidWNrZXQiOiJvbiIsInZlcnNpb24iOm51bGx9LCJ0ZndfZm9zbnJfc29mdF9pbnRlcnZlbnRpb25zX2VuYWJsZWQiOnsiYnVja2V0Ijoib24iLCJ2ZXJzaW9uIjpudWxsfSwidGZ3X21peGVkX21lZGlhXzE1ODk3Ijp7ImJ1Y2tldCI6InRyZWF0bWVudCIsInZlcnNpb24iOm51bGx9LCJ0ZndfZXhwZXJpbWVudHNfY29va2llX2V4cGlyYXRpb24iOnsiYnVja2V0IjoxMjA5NjAwLCJ2ZXJzaW9uIjpudWxsfSwidGZ3X3Nob3dfYmlyZHdhdGNoX3Bpdm90c19lbmFibGVkIjp7ImJ1Y2tldCI6Im9uIiwidmVyc2lvbiI6bnVsbH0sInRmd19kdXBsaWNhdGVfc2NyaWJlc190b19zZXR0aW5ncyI6eyJidWNrZXQiOiJvbiIsInZlcnNpb24iOm51bGx9LCJ0ZndfdXNlX3Byb2ZpbGVfaW1hZ2Vfc2hhcGVfZW5hYmxlZCI6eyJidWNrZXQiOiJvbiIsInZlcnNpb24iOm51bGx9LCJ0ZndfdmlkZW9faGxzX2R5bmFtaWNfbWFuaWZlc3RzXzE1MDgyIjp7ImJ1Y2tldCI6InRydWVfYml0cmF0ZSIsInZlcnNpb24iOm51bGx9LCJ0ZndfbGVnYWN5X3RpbWVsaW5lX3N1bnNldCI6eyJidWNrZXQiOnRydWUsInZlcnNpb24iOm51bGx9LCJ0ZndfdHdlZXRfZWRpdF9mcm9udGVuZCI6eyJidWNrZXQiOiJvbiIsInZlcnNpb24iOm51bGx9fQ%3D%3D&amp;frame=false&amp;hideCard=false&amp;hideThread=false&amp;id=1699876676409147687&amp;lang=en-gb&amp;origin=https%3A%2F%2Fwww.developer-tech.com%2Fnews%2F2023%2Fsep%2F08%2Fruby-on-rails-creator-deplores-open-source-hooliganism%2F&amp;sessionId=59598accce28a2770e70e369da4d74761410aa7f&amp;siteScreenName=Developer_Tech&amp;theme=light&amp;widgetsVersion=aaf4084522e3a%3A1674595607486&amp;width=550px" frameborder="0" scrolling="no" allowfullscreen="allowfullscreen" data-tweet-id="1699876676409147687"></iframe></p>
<p>Sebbene i dibattiti appassionati sulla tecnologia non siano nuovi, Hansson ritiene che questo particolare incidente abbia superato il limite e non rappresenti un discorso costruttivo.</p>
<p>Sono stati fatti dei paralleli con i dibattiti del passato nella comunità tecnologica, come le leggendarie battaglie tra Sony PlayStation e Sega Saturn, ma Hansson ha sottolineato che il deturpamento dei repository open-source e il comportamento diffamatorio sono sempre <strong>inaccettabili</strong>.</p>
<p>Hansson ha invitato coloro che hanno veramente a cuore TypeScript a riflettere sull&#8217;incidente e a considerare se questo comportamento sia un modo adeguato per promuovere la loro tecnologia preferita. Ha incoraggiato gli appassionati a trovare modi più costruttivi per esprimere il loro entusiasmo senza ricorrere ad attacchi personali o alla deturpazione di progetti open-source.</p>
<p>I commenti di Hansson servono a ricordare che, sebbene i dibattiti sulla tecnologia siano inevitabili, mantenere la professionalità e il rispetto per le opinioni diverse è essenziale per una sana cultura open-source.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94b3088692{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94b3088692{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94b3088692{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94b3088692{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2023-09-ruby-on-rails/">Il creatore di Ruby on Rails denuncia il &#8220;teppismo open-source&#8221;</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sonatype scopre altri pacchetti PyPI e npm dannosi</title>
		<link>https://www.webbare.it/2023-06-sonatype-pypi-npm-dannosi/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sonatype-pypi-npm-dannosi</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 28 Jun 2023 12:51:39 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[packages]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[sonatype]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2196</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2023-06-sonatype-pypi-npm-dannosi/">Sonatype scopre altri pacchetti PyPI e npm dannosi</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf2ef94bba4" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf2ef94bb977049"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf2ef94bd722701" ><div class="vc_column-inner thegem-custom-inner-6aaf2ef94bd74 "><div class="wpb_wrapper thegem-custom-6aaf2ef94bd722701">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf2ef94bf9a6702"  >
			<div class="wpb_wrapper">
				<p><strong>Sonatype</strong> continua a scoprire un numero significativo di pacchetti dannosi all&#8217;interno dei registri software <strong>PyPI e npm.</strong></p>
<p>Tra i pacchetti segnalati ci sono diversi pacchetti Python pubblicati su PyPI, mascherati da librerie legittime che prendono il nome dalla popolare libreria &#8220;colors&#8221; di <strong>npm</strong>.</p>
<p>I pacchetti <strong>dannosi</strong>, che includono nomi come &#8220;broke-rcl&#8221;, &#8220;brokescolors&#8221; e &#8220;trexcolors&#8221;, erano destinati esclusivamente al sistema operativo Windows. Una volta installati, questi pacchetti avviavano il download e l&#8217;esecuzione di un trojan ospitato sui server di Discord.</p>
<p>Sonatype ha prontamente segnalato queste scoperte a PyPI, ottenendo la rimozione dei pacchetti dannosi e dell&#8217;account utente associato.</p>
<p>Un altro pacchetto dannoso, &#8220;trexcolors&#8221;, che prende il nome dalla libreria npm &#8220;colors&#8221;, è stato scoperto scaricare ed eseguire un trojan noto come &#8220;trex.exe&#8221; al momento dell&#8217;installazione.</p>
<p>Questo trojan, rilevato da <strong>VirusTotal</strong>, funziona come ruba-informazioni e incorpora tecniche di evasione per impedire l&#8217;analisi e gli sforzi di reverse engineering.</p>
<h5>Malware multipiattaforma: Libiobe</h5>
<p>Oltre ai pacchetti sopra citati, Sonatype ha identificato un pacchetto PyPI denominato &#8220;libiobe&#8221;, probabilmente ispirato alla libreria legittima &#8220;iobes&#8221;.</p>
<p>A differenza dei pacchetti specifici per <strong>Windows</strong>, &#8220;libiobe&#8221; mirava sia ai sistemi operativi Windows che Unix.</p>
<p>Su Windows, il pacchetto distribuiva un eseguibile infetto da trojan, denominato &#8220;V0d220823bb829d3fcc62d10adf.exe&#8221;, nascosto nel codice sorgente come stringa codificata in base64.</p>
<p>Sui sistemi Linux/Unix, invece, è stato eseguito un codice Python minificato, anch&#8217;esso codificato in base64, che ha inviato dati di fingerprinting del sistema a un endpoint Telegram.</p>
<h5>Codice offuscato: FNBOT2, TAGADAY e ZUPPA</h5>
<p>Oltre ai pacchetti PyPI e npm che imitano la libreria &#8220;colors&#8221;, l&#8217;analisi di Sonatype ha rivelato codice offuscato nei pacchetti denominati FNBOT2, TAGADAY e ZUPPA.</p>
<p>Questi pacchetti utilizzano uno schema simile a quello osservato in precedenti casi di attacchi cryptominer, utilizzando sei variabili denominate magia, amore, dio, destino, gioia e fiducia.</p>
<p>La tecnica di offuscamento utilizzata è comunemente facilitata da strumenti online, come quello fornito da development-tools.net.</p>
<p>La scoperta di questi pacchetti dannosi da parte di Sonatype mette in evidenza le minacce persistenti che devono affrontare i registri di software open-source come PyPI e npm. Anche se i pacchetti identificati non introducono nuovi payload o tattiche, servono a ricordare i continui tentativi di sfruttare le vulnerabilità negli ecosistemi open-source da parte di attori malintenzionati.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94bf9a6702{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94bf9a6702{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf2ef94bf9a6702{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf2ef94bf9a6702{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2023-06-sonatype-pypi-npm-dannosi/">Sonatype scopre altri pacchetti PyPI e npm dannosi</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
