FauxUV: Fo pakè PyPI uv yo ouvri Jupyter sou entènèt la.

FauxUV: fo asistan PyPI uv ki ouvri yon sèvè Jupyter ki pa otantifye sou entènèt la.

TL; DR

Yon gwoup pakè PyPI te prete non uv, jesyonè pakè Python ki rapid e trè popilè ki baze sou Rust la, pou yo fè pase pou asistan uv. Yo prèske pa bay okenn fonksyonalite reyèl. Olye de sa, yo pote yon chaj Windows ki kanpe devan yon Sèvè JupyterLab ak otantifikasyon etenn epi, nan vèsyon ki pi resan yo, pibliye li sou entènèt piblik la atravè yon tinèl envès.

Se tout istwa a nan yon sèl liy: yon non zouti ou fè konfyans kòm lye a, ak JupyterLab kòm motè ekzekisyon kòd a distans. Yon sèvè Jupyter egzekite nenpòt kòd ou tape nan yon not.ebook selil; youn ki lanse ak yon jeton vid epi ki lye ak chak koòdone rezo a se yon entèprèt ouvè ke nenpòt moun ki ka rive jwenn pò a ka itilize.

Nou swiv gwoup la kòm Fo UVDe pakè yo egzamine yo se moon-uv (0.0.1-0.0.16) ak my-magic-uv-helper (0.0.1), pibliye pa menm operatè a epi ki disponib sou PyPI nan moman analiz la.

EkosistèmP&PI
Kontribisyonmoon-uv (0.0.1-0.0.16), my-magic-uv-helper (0.0.1)
Platfòm ki vizeWindows
Konpòtman debazSèvè JupyterLab ki pa otantifye, pibliye sou entènèt la atravè yon tinèl ranvèse
Abi zouti lejitim youv, JupyterLab, cloudflared, Pinggy

Atiran an: yon non ou deja fè konfyans

uv se youn nan zouti Python ki pi enstale nan de dènye ane yo, kidonk "yon asistan pou uv"se yon pake yon devlopè enstale san reflechi de fwa. FauxUV depanse tout kredibilite li sou non sa a. Pake yo vlope otantik uv enstalatè ki soti nan Astral — URL ki nan chaj la montre lame reyèl ki gen bon repitasyon — kidonk yon ti gade rapid pa wè anyen lòt ke referans ou ka fè konfyans. Okenn nan pakè yo pa ajoute anyen vre uv fonksyonalite; non an se tout degizman an.

JupyterLab kòm motè RCE a

Sant chaj la se yon lansè ki kòmanse JupyterLab apre yo fin retire tout balistrad yo:

jupyter server --with jupyterlab   --ip=0.0.0.0            # listen on every interface   --ServerApp.token=""    # no password, no token   --allow_origin='*'      # accept cross-origin connections   --disable_check_xsrf    # allow a remote browser/WebSocket to drive it

Chak drapo retire yon pwoteksyon, epi menm ekriti ki te vini an mete anotasyon sou yo (nan Chinwa orijinal la): jeton vid la "Dezaktive verifikasyon modpas ak jeton — nenpòt moun ka konekte." jupyter lab se yon IDE syans done lejitim, men se pa yonebook selil la egzekite kòd abitrè dapre konsepsyon li. Konfigire nan fason sa a epi lye ak 0.0.0.0, li sispann yon IDE epi li vin tounen yon shell aleka san otantifikasyon sou lame a — pa gen okenn binè malveyan koutim ki nesesè, jis yon zouti prensipal ki oryante nan move direksyon.

De moso sipò fè sa aksesib e repetitif:

  • Yon deklanchè enstalasyon silansye. Premye vèsyon yo fonksyone ak PowerShell -EksizyonPolisyon kontoune dwat soti nan setup.py on pip enstale, nan background nan ak erè siprime konsa pip sanble nòmal. Vèsyon ki pi resan yo deplase menm primitif la nan yon pip-uv zouti liy kòmand lan — epi retire nèt oto-egzekisyon an nan moman enstalasyon an.
  • Yon tinèl piblik envès. Yon sèvè sou 0.0.0.0 se sèlman òdinatè ki ka dirije l sou machin nan ki ka aksesib. Yon modil ki vini ak yon pake ouvri yon [Pinggy](https://pinggy.io/) Tinèl SSH ranvèse ki voye pò Jupyter lokal la bay yon adrès piblik, sa ki retire limit sa a. Script ki vini ak li a pote tou — ki mete kòmante — yon chemen altènatif lè l sèvi avèk Cloudflare a nyaj flared ak yon netsh pò-proxy nan yon IP Linode, ki dokimante menm objektif la atravè diferan enfrastrikti.

Mete ansanm: enstale pake a, epi yon lame Windows fini pa kouri yon JupyterLab san modpas epi pibliye li sou entènèt la ouvè.

Kijan FauxUV evolye

Vèsyon FauxUV yo te anbake youn apre lòt byen vit, epi pwen deklanchman chaj la te deplase atravè yo — yon rapèl ke yon vèsyon ki make ak drapo raman rakonte tout istwa yon liy pake.

Etap vèsyon Deklanche Sa li ajoute
Enstale-zen moon-uv 0.0.1-0.0.3, my-magic-uv-helper 0.0.1 setup.py sou enstalasyon pip enstalasyon uv + mete PATH anvan
CLI-ekzekisyon moon-uv 0.0.5-0.0.13 pip-uv lòd lansè JupyterLab san modpas la
tinèl moon-uv 0.0.14-0.0.16 pip-uv lòd yon tinèl aktif Pinggy ranvèse

Li enpòtan pou note ke fonksyon otomatik ki te fonksyone nan moman enstalasyon an te retire nan vèsyon ki pi resan yo, ki gen plis kapasite — kidonk yon eskanè ki te konekte sèlman sou sik lavi a hooks ta bay nòt sou nouvo vèsyon yo kòm mwens riske, egzakteman alontèm.

Endikatè konpwomi

Konfime lè w li sous pake a; pwen final yo make kòmante yo prezan nan dosye yo men vèsyon analize a pa egzekite yo. Endikatè rezo yo dezaktive.

Kalite Endikatè
Kòmand enstalasyon powershell -ExecutionPolicy Bypass Ap chèche enstalatè UV orijinal la, lè w ap enstale pip la.
Drapo JupyterLab yo --ip=0.0.0.0 --ServerApp.token="" --allow_origin='*' --disable_check_xsrf
Tinèl ranvèse (aktif) free[.]pinggy[.]io:443 transfè lokal 127.0.0.1:8888
Otès tinèl la (kòmantè) cloudflared tunnel --url hxxp://127[.]0[.]0[.]1:2718
IP (kòmantè) 45[.]79[.]134[.]161 (Linode) via netsh port-proxy
Perseverans mete devan %USERPROFILE%\.local\bin nan CHEMEN itilizatè a

Siyal konpòtman ki vo lapenn vijilans sou yo, endepandan de chèn egzak sa yo: a pip enstale ki fèt powershell -Kontoune Règleman Egzekisyonnenpòt jupyter lanse konbine jeton="" ak –ip=0.0.0.0; ak SSH sortan pou *.pinggy.io soti nan yon devlopè oswa yon machin CI.

Konpòtman obsève ak orijin

De pakè yo pataje yon otè ak yon metòd: yon non zouti ou fè konfyans, baryè Windows sèlman, ekzekisyon background ki siprime erè, ak depandans sou zouti ki gen bon repitasyon, kidonk yon ti gade rapid montre sèlman URL ki gen bon repitasyon. Sous la gen kòmantè an Chinwa ki dekri drapo ki enpòtan pou sekirite yo klèman; nou rapòte sa yo kòm deklarasyon obsèvab nan dosye a, pa kòm yon reklamasyon sou motif. La pèmèt_orijin valè ak yon kolaborasyon.bat non fichye a fè eko workflows enfòmèl "pataje runtime lokal mwen an" ki sikile pou Google Colab. Kèlkeswa orijin nan, rezilta pake a se menm bagay la.

Enpak ak konsèy pou defansè yo

Ki moun ki ekspoze a FauxUV. Devlopè Windows ak moun k ap kouri CI ki pip enstale youn nan pakè sa yo. Yon JupyterLab san modpas sou 0.0.0.0 se ekzekisyon kòd a distans pou nenpòt moun ki ka rive jwenn pò a; tinèl la retire limit "ki moun ki ka rive jwenn li". Sèvè a fonksyone kòm itilizatè enstalasyon an, li eritye dosye, jeton ak kalifikasyon nwaj itilizatè sa a.

Poukisa li fasil pou rate. Chak chèn rezo apiye sou yon lame ki gen bon repitasyon — Astral, JupyterLab, nyaj flared, Pinggy, Kolaborasyon. Pa gen okenn binè malveyan pou hache epi pa gen okenn blob ki kache pou dekode. Ni eskanè ki baze sou repitasyon ni siyati pa bay ase enpòtans, se poutèt sa kesyon konpòtman an — Kisa enstalasyon pake sa a fè machin nan fè? — se moun ki trape l la.

Konsèy:

  • Trete nenpòt moman enstalasyon powershell -Kontoune Règleman Egzekisyon kòm yon siyal ki kraze konstriksyon, kèlkeswa URL li chèche a.
  • Avètisman sou jupyter lanse ak yon jeton vid epi –ip=0.0.0.0; konbinezon sa a pa ta dwe janm parèt sou yon estasyon travay oswa yon òdinatè kourè.
  • Siveye pou SSH k ap soti pou founisè tinèl yo (*.pinggy.io, *.trycloudflare.com) soti nan anviwònman devlopè ak CI.
  • Enstale uv soti nan [sous ofisyèl li](https://docs.astral.sh/uv/) epi mefye pakè "èd" twazyèm pati ki vlope yon zouti ki deja fasil pou enstale.
  • Mete epi revize depandans yo ankò lè gen amelyorasyon — yon liy pake ka devlope nouvo kapasite vèsyon apre vèsyon.
zouti-lojisyèl-sca-tools-konpozisyon-analiz-zouti
Priyorize, korije, epi pwoteje risk lojisyèl ou yo
Jwenn Kont Gratui ou.
Pa gen kat kredi obligatwa.

Pwoteje Devlopman ak Livrezon Lojisyèl ou

avèk Xygeni Product Suite