Size: a a a

2021 February 10

AS

Artem Savinov in rannts
источник

in

ildar nizamov in rannts
очень элегантно
источник

AS

Artem Savinov in rannts
мне тоже понравилось
источник

in

ildar nizamov in rannts
первый залетевший дятел разрушит всё к чёртовой бабушке
источник

AS

Artem Savinov in rannts
ну в конце даны рекомендации как таких дятлов не пускать
источник

SA

Sergey Arkhipov in rannts
А если бы пинились не просто версии, а чексуммы? Кажется, даже примитивные локфайлы позволяют такое на подлёте рубить. В питоне такое есть года 2-3 точно
источник

AS

Artem Savinov in rannts
ну в ярне чексуммы есть в локфайле
источник

SA

Sergey Arkhipov in rannts
В npm тоже
источник

AS

Artem Savinov in rannts
а в питоне оно откуда есть- чем?
источник

in

ildar nizamov in rannts
Artem Savinov
ну в конце даны рекомендации как таких дятлов не пускать
хых. можно подумать что
1. раньше таких рекомендаций не давали
2. все возьмут и пофиксят
источник

RB

Roman Bolkhovitin in rannts
Artem Savinov
а в питоне оно откуда есть- чем?
Даже в requirements.txt можно с хэшами
источник

AS

Artem Savinov in rannts
ildar nizamov
хых. можно подумать что
1. раньше таких рекомендаций не давали
2. все возьмут и пофиксят
ССЗБ, дальше не вижу смысла обсуждать это.
источник

AS

Artem Savinov in rannts
Roman Bolkhovitin
Даже в requirements.txt можно с хэшами
ни разу такого не видел(но и не знал)
источник

AS

Artem Savinov in rannts
с buildout к примеру можно не собирать свой пакет(если момнореп), а вот сказать возьми все отсюда)
источник

SA

Sergey Arkhipov in rannts
Artem Savinov
а в питоне оно откуда есть- чем?
pipenv, poetry, pip-tools такое делают из коробки. А так да, sha256-чексуммы есть уже несколько лет
источник

SA

Sergey Arkhipov in rannts
источник

AS

Artem Savinov in rannts
ну в общем @rbolkhovitin @nineseconds - спасибо- буду знать)
источник

SA

Sergey Arkhipov in rannts
Но да, эта практика все ещё немного экзотична. У нас, скажем, она не используется. Но у нас абсолютно все тянется со внутренних зеркал, а сам продукт поставляется в виде аплаенса
источник

KK

Kirill (Cykooz) Kuzm... in rannts
Sergey Arkhipov
А если бы пинились не просто версии, а чексуммы? Кажется, даже примитивные локфайлы позволяют такое на подлёте рубить. В питоне такое есть года 2-3 точно
Это не поможет когда разработчик решит обновить версии зависимостей и удалит lock-файл.
источник

KK

Kirill (Cykooz) Kuzm... in rannts
Правда он быстро заметит подвох, когда тесты поломаются. Но это примерно как заметить через 5 минут, что тебе нож в спину воткнули.
источник