FauxUV: ਨਕਲੀ PyPI uv ਪੈਕੇਜ Jupyter ਨੂੰ ਵੈੱਬ 'ਤੇ ਖੋਲ੍ਹਦੇ ਹਨ

FauxUV: ਨਕਲੀ PyPI uv ਸਹਾਇਕ ਜੋ ਇੰਟਰਨੈੱਟ 'ਤੇ ਇੱਕ ਅਣ-ਪ੍ਰਮਾਣਿਤ Jupyter ਸਰਵਰ ਖੋਲ੍ਹਦੇ ਹਨ।

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

TL; ਡਾ

PyPI ਪੈਕੇਜਾਂ ਦੇ ਇੱਕ ਸਮੂਹ ਨੇ ਨਾਮ ਉਧਾਰ ਲਿਆ uv, ਤੇਜ਼, ਬਹੁਤ ਮਸ਼ਹੂਰ ਰਸਟ-ਅਧਾਰਤ ਪਾਈਥਨ ਪੈਕੇਜ ਮੈਨੇਜਰ, ਜੋ ਕਿ ਯੂਵੀ ਸਹਾਇਕਾਂ ਵਜੋਂ ਪੇਸ਼ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਉਹ ਲਗਭਗ ਕੋਈ ਅਸਲ ਕਾਰਜਸ਼ੀਲਤਾ ਨਹੀਂ ਭੇਜਦੇ। ਇਸਦੀ ਬਜਾਏ ਉਹ ਇੱਕ ਵਿੰਡੋਜ਼ ਪੇਲੋਡ ਰੱਖਦੇ ਹਨ ਜੋ ਇੱਕ ਪ੍ਰਮਾਣੀਕਰਨ ਵਾਲਾ JupyterLab ਸਰਵਰ ਬੰਦ ਹੈ ਅਤੇ, ਬਾਅਦ ਦੇ ਸੰਸਕਰਣਾਂ ਵਿੱਚ, ਇਸਨੂੰ ਇੱਕ ਉਲਟ ਸੁਰੰਗ ਰਾਹੀਂ ਜਨਤਕ ਇੰਟਰਨੈਟ ਤੇ ਪ੍ਰਕਾਸ਼ਤ ਕਰਦਾ ਹੈ।

ਇਹ ਇੱਕ ਲਾਈਨ ਵਿੱਚ ਪੂਰੀ ਕਹਾਣੀ ਹੈ: ਇੱਕ ਭਰੋਸੇਯੋਗ ਟੂਲ ਦਾ ਨਾਮ ਲੂਅਰ ਵਜੋਂ, ਅਤੇ JupyterLab ਨੂੰ ਰਿਮੋਟ-ਕੋਡ-ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਇੰਜਣ ਵਜੋਂ। ਇੱਕ ਜੁਪੀਟਰ ਸਰਵਰ ਤੁਹਾਡੇ ਦੁਆਰਾ ਟਾਈਪ ਕੀਤੇ ਗਏ ਕਿਸੇ ਵੀ ਕੋਡ ਨੂੰ ਇੱਕ ਨੋਟ ਵਿੱਚ ਚਲਾਉਂਦਾ ਹੈebook ਸੈੱਲ; ਇੱਕ ਖਾਲੀ ਟੋਕਨ ਨਾਲ ਲਾਂਚ ਕੀਤਾ ਗਿਆ ਅਤੇ ਹਰੇਕ ਨੈੱਟਵਰਕ ਇੰਟਰਫੇਸ ਨਾਲ ਜੁੜਿਆ ਹੋਇਆ ਇੱਕ ਖੁੱਲ੍ਹਾ ਇੰਟਰਪ੍ਰੇਟਰ ਹੈ ਜਿਸਨੂੰ ਕੋਈ ਵੀ ਜੋ ਪੋਰਟ ਤੱਕ ਪਹੁੰਚ ਸਕਦਾ ਹੈ ਚਲਾ ਸਕਦਾ ਹੈ।

ਅਸੀਂ ਕਲੱਸਟਰ ਨੂੰ ਇਸ ਤਰ੍ਹਾਂ ਟਰੈਕ ਕਰਦੇ ਹਾਂ ਫੌਕਸ ਯੂਵੀ. ਜਾਂਚੇ ਗਏ ਦੋ ਪੈਕੇਜ ਹਨ moon-uv (0.0.1-0.0.16) ਅਤੇ my-magic-uv-helper (0.0.1), ਉਸੇ ਆਪਰੇਟਰ ਦੁਆਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਅਤੇ ਵਿਸ਼ਲੇਸ਼ਣ ਦੇ ਸਮੇਂ PyPI 'ਤੇ ਲਾਈਵ।

ਜਾਲਪੀਆਈਪੀਆਈ
ਪੈਕੇਜmoon-uv (0.0.1-0.0.16), my-magic-uv-helper (0.0.1)
ਪਲੇਟਫਾਰਮ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਇਆ ਗਿਆWindows ਨੂੰ
ਮੁੱਖ ਵਿਵਹਾਰਅਣ-ਪ੍ਰਮਾਣਿਤ JupyterLab ਸਰਵਰ, ਇੱਕ ਰਿਵਰਸ ਟਨਲ ਰਾਹੀਂ ਇੰਟਰਨੈਟ ਤੇ ਪ੍ਰਕਾਸ਼ਿਤ
ਜਾਇਜ਼ ਔਜ਼ਾਰਾਂ ਦੀ ਦੁਰਵਰਤੋਂ ਕੀਤੀ ਗਈਯੂਵੀ, ਜੁਪੀਟਰਲੈਬ, ਕਲਾਉਡਫਲੇਰਡ, ਪਿੰਗੀ

ਲਾਲਚ: ਇੱਕ ਅਜਿਹਾ ਨਾਮ ਜਿਸ 'ਤੇ ਤੁਸੀਂ ਪਹਿਲਾਂ ਹੀ ਭਰੋਸਾ ਕਰਦੇ ਹੋ

uv ਪਿਛਲੇ ਦੋ ਸਾਲਾਂ ਵਿੱਚ ਸਭ ਤੋਂ ਵੱਧ ਸਥਾਪਿਤ ਪਾਈਥਨ ਟੂਲਸ ਵਿੱਚੋਂ ਇੱਕ ਹੈ, ਇਸ ਲਈ "ਇੱਕ ਸਹਾਇਕ" uv"ਇੱਕ ਪੈਕੇਜ ਹੈ ਜੋ ਡਿਵੈਲਪਰ ਬਿਨਾਂ ਸੋਚੇ ਸਮਝੇ ਸਥਾਪਿਤ ਕਰਦਾ ਹੈ। FauxUV ਆਪਣੀ ਭਰੋਸੇਯੋਗਤਾ ਪੂਰੀ ਤਰ੍ਹਾਂ ਉਸ ਨਾਮ 'ਤੇ ਖਰਚ ਕਰਦਾ ਹੈ। ਪੈਕੇਜਾਂ ਨੂੰ ਸਮੇਟਦੇ ਹਨ ਸੱਚੇ uv ਐਸਟ੍ਰਲ ਤੋਂ ਇੰਸਟਾਲਰ — ਅਸਲੀ, ਪ੍ਰਤਿਸ਼ਠਾਵਾਨ ਹੋਸਟਾਂ 'ਤੇ ਪੇਲੋਡ ਪੁਆਇੰਟ ਵਿੱਚ URL — ਇਸ ਲਈ ਇੱਕ ਝਲਕ ਭਰੋਸੇਯੋਗ ਹਵਾਲਿਆਂ ਤੋਂ ਇਲਾਵਾ ਕੁਝ ਨਹੀਂ ਦੇਖਦੀ। ਕੋਈ ਵੀ ਪੈਕੇਜ ਅਸਲ ਵਿੱਚ ਜੋੜਦਾ ਨਹੀਂ ਹੈ uv ਕਾਰਜਸ਼ੀਲਤਾ; ਨਾਮ ਹੀ ਪੂਰਾ ਭੇਸ ਹੈ।

ਜੁਪੀਟਰਲੈਬ ਆਰਸੀਈ ਇੰਜਣ ਵਜੋਂ

ਪੇਲੋਡ ਦਾ ਸੈਂਟਰਪੀਸ ਇੱਕ ਲਾਂਚਰ ਹੈ ਜੋ ਹਰ ਗਾਰਡਰੇਲ ਨੂੰ ਹਟਾ ਕੇ JupyterLab ਨੂੰ ਸ਼ੁਰੂ ਕਰਦਾ ਹੈ:

jupyter server --with jupyterlab   --ip=0.0.0.0            # listen on every interface   --ServerApp.token=""    # no password, no token   --allow_origin='*'      # accept cross-origin connections   --disable_check_xsrf    # allow a remote browser/WebSocket to drive it

ਹਰੇਕ ਝੰਡਾ ਇੱਕ ਸੁਰੱਖਿਆ ਨੂੰ ਹਟਾ ਦਿੰਦਾ ਹੈ, ਅਤੇ ਭੇਜੀ ਗਈ ਸਕ੍ਰਿਪਟ ਉਹਨਾਂ ਨੂੰ ਐਨੋਟੇਟ ਵੀ ਕਰਦੀ ਹੈ (ਮੂਲ ਚੀਨੀ ਵਿੱਚ): ਖਾਲੀ ਟੋਕਨ "ਪਾਸਵਰਡ ਅਤੇ ਟੋਕਨ ਜਾਂਚਾਂ ਨੂੰ ਬੰਦ ਕਰਦਾ ਹੈ — ਕੋਈ ਵੀ ਜੁੜ ਸਕਦਾ ਹੈ।" ਜੁਪੀਟਰਲੈਬ ਇੱਕ ਜਾਇਜ਼ ਡੇਟਾ-ਸਾਇੰਸ IDE ਹੈ, ਪਰ ਨਹੀਂebook ਸੈੱਲ ਡਿਜ਼ਾਈਨ ਦੁਆਰਾ ਮਨਮਾਨੇ ਕੋਡ ਨੂੰ ਚਲਾਉਂਦਾ ਹੈ। ਇਸ ਤਰੀਕੇ ਨਾਲ ਕੌਂਫਿਗਰ ਕੀਤਾ ਗਿਆ ਹੈ ਅਤੇ ਇਸ ਨਾਲ ਜੁੜਿਆ ਹੋਇਆ ਹੈ 0.0.0.0, ਇਹ ਇੱਕ IDE ਹੋਣਾ ਬੰਦ ਕਰ ਦਿੰਦਾ ਹੈ ਅਤੇ ਹੋਸਟ 'ਤੇ ਇੱਕ ਅਣ-ਪ੍ਰਮਾਣਿਤ ਰਿਮੋਟ ਸ਼ੈੱਲ ਬਣ ਜਾਂਦਾ ਹੈ — ਕਿਸੇ ਕਸਟਮ ਮਾਲਵੇਅਰ ਬਾਈਨਰੀ ਦੀ ਲੋੜ ਨਹੀਂ, ਸਿਰਫ਼ ਇੱਕ ਮੁੱਖ ਧਾਰਾ ਟੂਲ ਗਲਤ ਪਾਸੇ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦਾ ਹੈ।

ਦੋ ਸਹਾਇਕ ਟੁਕੜੇ ਇਸਨੂੰ ਪਹੁੰਚਯੋਗ ਅਤੇ ਦੁਹਰਾਉਣਯੋਗ ਬਣਾਉਂਦੇ ਹਨ:

  • ਇੱਕ ਚੁੱਪ ਇੰਸਟਾਲ ਟਰਿੱਗਰ। ਸ਼ੁਰੂਆਤੀ ਸੰਸਕਰਣ PowerShell ਨੂੰ ਇਹਨਾਂ ਨਾਲ ਚਲਾਉਂਦੇ ਹਨ -ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਪਾਲਿਸੀ ਬਾਈਪਾਸ ਸਿੱਧੇ ਤੋਂ setup.py on ਪਾਈਪ ਇੰਸਟਾਲ ਕਰੋ, ਬੈਕਗ੍ਰਾਊਂਡ ਵਿੱਚ ਗਲਤੀਆਂ ਨੂੰ ਦਬਾ ਕੇ ਇਸ ਲਈ PIP ਆਮ ਦਿਖਦਾ ਹੈ। ਬਾਅਦ ਦੇ ਸੰਸਕਰਣ ਉਸੇ ਮੁੱਢਲੇ ਨੂੰ ਇੱਕ ਵਿੱਚ ਭੇਜਦੇ ਹਨ ਪਾਈਪ-ਯੂਵੀ ਕਮਾਂਡ-ਲਾਈਨ ਟੂਲ — ਅਤੇ ਇੰਸਟਾਲ-ਟਾਈਮ ਆਟੋ-ਰਨ ਨੂੰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਛੱਡ ਦਿਓ।
  • ਇੱਕ ਜਨਤਕ ਉਲਟ ਸੁਰੰਗ। ਇੱਕ ਸਰਵਰ ਚਾਲੂ ਹੈ 0.0.0.0 ਅਜੇ ਵੀ ਸਿਰਫ਼ ਉਹਨਾਂ ਹੋਸਟਾਂ ਦੁਆਰਾ ਪਹੁੰਚਯੋਗ ਹੈ ਜੋ ਮਸ਼ੀਨ ਨੂੰ ਰੂਟ ਕਰ ਸਕਦੇ ਹਨ। ਇੱਕ ਬੰਡਲ ਕੀਤਾ ਮੋਡੀਊਲ ਇੱਕ [Pinggy]( ਖੋਲ੍ਹਦਾ ਹੈhttps://pinggy.io/) SSH ਰਿਵਰਸ ਟਨਲ ਜੋ ਸਥਾਨਕ ਜੁਪੀਟਰ ਪੋਰਟ ਨੂੰ ਇੱਕ ਜਨਤਕ ਪਤੇ ਤੇ ਅੱਗੇ ਭੇਜਦੀ ਹੈ, ਉਸ ਸੀਮਾ ਨੂੰ ਹਟਾਉਂਦੀ ਹੈ। ਭੇਜੀ ਗਈ ਸਕ੍ਰਿਪਟ ਕਲਾਉਡਫਲੇਅਰ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹੋਏ ਇੱਕ ਵਿਕਲਪਿਕ ਮਾਰਗ ਵੀ ਰੱਖਦੀ ਹੈ — ਟਿੱਪਣੀ ਕੀਤੀ ਗਈ — ਬੱਦਲਾਂ ਨਾਲ ਭਰਿਆ ਅਤੇ ਇੱਕ netsh ਇੱਕ ਲਿਨੋਡ ਆਈਪੀ ਲਈ ਪੋਰਟ-ਪ੍ਰੌਕਸੀ, ਵੱਖ-ਵੱਖ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਰਾਹੀਂ ਇੱਕੋ ਟੀਚੇ ਨੂੰ ਦਸਤਾਵੇਜ਼ੀ ਰੂਪ ਵਿੱਚ ਪੇਸ਼ ਕਰਦਾ ਹੈ।

ਇਕੱਠੇ ਕਰੋ: ਪੈਕੇਜ ਨੂੰ ਸਥਾਪਿਤ ਕਰੋ, ਅਤੇ ਇੱਕ Windows ਹੋਸਟ ਇੱਕ ਪਾਸਵਰਡ ਰਹਿਤ JupyterLab ਚਲਾ ਕੇ ਇਸਨੂੰ ਖੁੱਲ੍ਹੇ ਇੰਟਰਨੈੱਟ 'ਤੇ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰੇਗਾ।

FauxUV ਕਿਵੇਂ ਵਿਕਸਤ ਹੋਇਆ

FauxUV ਦੇ ਸੰਸਕਰਣਾਂ ਨੂੰ ਤੇਜ਼ੀ ਨਾਲ ਭੇਜਿਆ ਗਿਆ, ਅਤੇ ਪੇਲੋਡ ਦਾ ਟਰਿੱਗਰ ਪੁਆਇੰਟ ਉਹਨਾਂ ਦੇ ਪਾਰ ਚਲਾ ਗਿਆ - ਇਹ ਯਾਦ ਦਿਵਾਉਂਦਾ ਹੈ ਕਿ ਇੱਕ ਫਲੈਗ ਕੀਤਾ ਸੰਸਕਰਣ ਸ਼ਾਇਦ ਹੀ ਕਿਸੇ ਪੈਕੇਜ ਲਾਈਨ ਦੀ ਪੂਰੀ ਕਹਾਣੀ ਦੱਸਦਾ ਹੈ।

ਸਟੇਜ ਵਰਜਨ ਟਰਿੱਗਰ ਇਹ ਕੀ ਜੋੜਦਾ ਹੈ
ਇੰਸਟਾਲ-ਹੁੱਕ moon-uv 0.0.1-0.0.3, my-magic-uv-helper 0.0.1 setup.py ਪਾਈਪ ਇੰਸਟਾਲ 'ਤੇ ਯੂਵੀ ਇੰਸਟਾਲ + ਪਾਥ ਪ੍ਰੀਪੈਂਡ
CLI-ਰਨਟਾਈਮ moon-uv 0.0.5-0.0.13 pip-uv ਹੁਕਮ ਪਾਸਵਰਡ ਰਹਿਤ-ਜੁਪੀਟਰਲੈਬ ਲਾਂਚਰ
ਸੁਰੰਗ moon-uv 0.0.14-0.0.16 pip-uv ਹੁਕਮ ਇੱਕ ਸਰਗਰਮ ਪਿੰਗੀ ਰਿਵਰਸ ਟਨਲ

ਖਾਸ ਤੌਰ 'ਤੇ, ਇੰਸਟਾਲ-ਟਾਈਮ ਆਟੋ-ਰਨ ਸੀ ਹਟਾਏ ਗਏ ਬਾਅਦ ਵਾਲੇ, ਵਧੇਰੇ ਸਮਰੱਥ ਸੰਸਕਰਣਾਂ ਵਿੱਚ - ਇਸ ਲਈ ਇੱਕ ਸਕੈਨਰ ਸਿਰਫ਼ ਜੀਵਨ ਚੱਕਰ 'ਤੇ ਹੀ ਕੰਮ ਕਰਦਾ ਸੀ hooks ਨਵੀਆਂ ਰਿਲੀਜ਼ਾਂ ਨੂੰ ਇਸ ਤਰ੍ਹਾਂ ਸਕੋਰ ਕਰੇਗਾ ਘੱਟ ਜੋਖਮ ਭਰਿਆ, ਬਿਲਕੁਲ ਉਲਟ।

ਸਮਝੌਤੇ ਦੇ ਸੰਕੇਤ

ਪੈਕੇਜ ਸਰੋਤ ਪੜ੍ਹ ਕੇ ਪੁਸ਼ਟੀ ਕੀਤੀ ਗਈ; ਅੰਤਮ ਬਿੰਦੂ ਚਿੰਨ੍ਹਿਤ ਕੀਤੇ ਗਏ ਹਨ ਟਿੱਪਣੀ ਕੀਤੀ ਫਾਈਲਾਂ ਵਿੱਚ ਮੌਜੂਦ ਹਨ ਪਰ ਵਿਸ਼ਲੇਸ਼ਣ ਕੀਤੇ ਸੰਸਕਰਣ ਦੁਆਰਾ ਨਹੀਂ ਚਲਾਇਆ ਗਿਆ। ਨੈੱਟਵਰਕ ਸੂਚਕ ਡਿਫੈਂਜਡ ਹਨ।

ਦੀ ਕਿਸਮ ਸੂਚਕ
ਇੰਸਟਾਲ ਕਮਾਂਡ powershell -ExecutionPolicy Bypass ਪਾਈਪ ਇੰਸਟਾਲ ਸਮੇਂ ਅਸਲੀ ਯੂਵੀ ਇੰਸਟਾਲਰ ਲਿਆ ਰਿਹਾ ਹੈ
JupyterLab ਝੰਡੇ --ip=0.0.0.0 --ServerApp.token="" --allow_origin='*' --disable_check_xsrf
ਉਲਟਾ ਸੁਰੰਗ (ਕਿਰਿਆਸ਼ੀਲ) free[.]pinggy[.]io:443 ਸਥਾਨਕ ਫਾਰਵਰਡਿੰਗ 127.0.0.1:8888
ਟਨਲ ਹੋਸਟ (ਟਿੱਪਣੀ ਕੀਤੀ ਗਈ) cloudflared tunnel --url hxxp://127[.]0[.]0[.]1:2718
IP (ਟਿੱਪਣੀ ਕੀਤੀ ਗਈ) 45[.]79[.]134[.]161 (ਲਿਨੋਡ) ਰਾਹੀਂ netsh port-proxy
ਅਤਿਰਿਕਤ ਪ੍ਰੀਪੈਂਡ ਕਰਦਾ ਹੈ %USERPROFILE%\.local\bin ਯੂਜ਼ਰ PATH ਨੂੰ

ਇਹਨਾਂ ਸਹੀ ਤਾਰਾਂ ਤੋਂ ਸੁਤੰਤਰ, ਸੁਚੇਤ ਕਰਨ ਦੇ ਯੋਗ ਵਿਵਹਾਰਕ ਸੰਕੇਤ: a ਪਾਈਪ ਇੰਸਟਾਲ ਕਰੋ ਜੋ ਪੈਦਾ ਹੁੰਦਾ ਹੈ ਪਾਵਰਸ਼ੈਲ - ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਪਾਲਿਸੀ ਬਾਈਪਾਸ; ਕੋਈ ਵੀ ਜੁਪੀਟਰ ਲਾਂਚ ਕੰਬਾਈਨਿੰਗ ਟੋਕਨ = "" ਨਾਲ -ਆਈਪੀ=0.0.0.0; ਅਤੇ ਆਊਟਬਾਉਂਡ SSH ਤੋਂ *.ਪਿੰਗੀ.ਆਈਓ ਕਿਸੇ ਡਿਵੈਲਪਰ ਜਾਂ CI ਮਸ਼ੀਨ ਤੋਂ।

ਦੇਖਿਆ ਗਿਆ ਵਿਵਹਾਰ ਅਤੇ ਉਤਪਤੀ

ਦੋਵੇਂ ਪੈਕੇਜ ਇੱਕ ਲੇਖਕ ਅਤੇ ਇੱਕ ਵਿਧੀ ਸਾਂਝੀ ਕਰਦੇ ਹਨ: ਇੱਕ ਭਰੋਸੇਯੋਗ ਟੂਲ ਦਾ ਨਾਮ, ਵਿੰਡੋਜ਼-ਓਨਲੀ ਗੇਟਿੰਗ, ਗਲਤੀ-ਦਬਾਇਆ ਹੋਇਆ ਬੈਕਗ੍ਰਾਊਂਡ ਐਗਜ਼ੀਕਿਊਸ਼ਨ, ਅਤੇ ਪ੍ਰਤਿਸ਼ਠਾਵਾਨ ਟੂਲਸ 'ਤੇ ਨਿਰਭਰਤਾ ਇਸ ਲਈ ਇੱਕ ਝਲਕ ਸਿਰਫ਼ ਪ੍ਰਤਿਸ਼ਠਾਵਾਨ URL ਹੀ ਦੇਖਦੀ ਹੈ। ਸਰੋਤ ਵਿੱਚ ਸੁਰੱਖਿਆ-ਸੰਬੰਧਿਤ ਝੰਡਿਆਂ ਦਾ ਵਰਣਨ ਕਰਨ ਵਾਲੀਆਂ ਚੀਨੀ-ਭਾਸ਼ਾ ਦੀਆਂ ਟਿੱਪਣੀਆਂ ਹਨ; ਅਸੀਂ ਉਹਨਾਂ ਨੂੰ ਫਾਈਲ ਵਿੱਚ ਦੇਖਣਯੋਗ ਬਿਆਨਾਂ ਵਜੋਂ ਰਿਪੋਰਟ ਕਰਦੇ ਹਾਂ, ਨਾ ਕਿ ਮਨੋਰਥ ਬਾਰੇ ਦਾਅਵੇ ਵਜੋਂ। allow_origin ਮੁੱਲ ਅਤੇ ਇੱਕ ਕੋਲੈਬ.ਬੈਟ ਫਾਈਲਨਾਮ ਗੂਗਲ ਕੋਲੈਬ ਲਈ ਪ੍ਰਸਾਰਿਤ ਹੋਣ ਵਾਲੇ ਗੈਰ-ਰਸਮੀ "ਸ਼ੇਅਰ ਮਾਈ ਲੋਕਲ ਰਨਟਾਈਮ" ਵਰਕਫਲੋ ਨੂੰ ਦਰਸਾਉਂਦਾ ਹੈ। ਮੂਲ ਜੋ ਵੀ ਹੋਵੇ, ਪੈਕੇਜ ਕੀਤਾ ਨਤੀਜਾ ਉਹੀ ਹੁੰਦਾ ਹੈ।

ਡਿਫੈਂਡਰਾਂ ਲਈ ਪ੍ਰਭਾਵ ਅਤੇ ਮਾਰਗਦਰਸ਼ਨ

ਜੋ FauxUV ਦੇ ਸੰਪਰਕ ਵਿੱਚ ਆਉਂਦਾ ਹੈ। ਵਿੰਡੋਜ਼ ਡਿਵੈਲਪਰ ਅਤੇ ਸੀਆਈ ਦੌੜਾਕ ਜੋ ਪਾਈਪ ਇੰਸਟਾਲ ਕਰੋ ਇਹਨਾਂ ਪੈਕੇਜਾਂ ਵਿੱਚੋਂ ਇੱਕ। ਇੱਕ ਪਾਸਵਰਡ ਰਹਿਤ JupyterLab 'ਤੇ 0.0.0.0 ਇਹ ਕਿਸੇ ਵੀ ਵਿਅਕਤੀ ਲਈ ਰਿਮੋਟ ਕੋਡ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਹੈ ਜੋ ਪੋਰਟ ਤੱਕ ਪਹੁੰਚ ਸਕਦਾ ਹੈ; ਸੁਰੰਗ "ਕੌਣ ਇਸ ਤੱਕ ਪਹੁੰਚ ਸਕਦਾ ਹੈ" ਸੀਮਾ ਨੂੰ ਹਟਾ ਦਿੰਦੀ ਹੈ। ਸਰਵਰ ਇੰਸਟਾਲ ਕਰਨ ਵਾਲੇ ਉਪਭੋਗਤਾ ਦੇ ਤੌਰ 'ਤੇ ਚੱਲਦਾ ਹੈ, ਉਸ ਉਪਭੋਗਤਾ ਦੀਆਂ ਫਾਈਲਾਂ, ਟੋਕਨਾਂ ਅਤੇ ਕਲਾਉਡ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਨੂੰ ਵਿਰਾਸਤ ਵਿੱਚ ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ।

ਇਹ ਖੁੰਝਣਾ ਆਸਾਨ ਕਿਉਂ ਹੈ। ਹਰੇਕ ਨੈੱਟਵਰਕ ਸਟ੍ਰਿੰਗ ਇੱਕ ਨਾਮਵਰ ਹੋਸਟ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦੀ ਹੈ — Astral, JupyterLab, ਬੱਦਲਾਂ ਨਾਲ ਭਰਿਆ, ਪਿੰਗੀ, ਕੋਲੈਬ। ਹੈਸ਼ ਲਈ ਕੋਈ ਮਾਲਵੇਅਰ ਬਾਈਨਰੀ ਨਹੀਂ ਹੈ ਅਤੇ ਡੀਕੋਡ ਕਰਨ ਲਈ ਕੋਈ ਅਸਪਸ਼ਟ ਬਲੌਬ ਨਹੀਂ ਹੈ। ਪ੍ਰਤਿਸ਼ਠਾ- ਅਤੇ ਦਸਤਖਤ-ਅਧਾਰਤ ਸਕੈਨਿੰਗ ਦੋਵੇਂ ਇਸ ਤੋਂ ਘੱਟ ਭਾਰ ਹਨ, ਇਸੇ ਕਰਕੇ ਵਿਵਹਾਰ ਸੰਬੰਧੀ ਸਵਾਲ - ਇਸ ਪੈਕੇਜ ਨੂੰ ਸਥਾਪਤ ਕਰਨ ਨਾਲ ਮਸ਼ੀਨ ਕੀ ਕਰਦੀ ਹੈ? — ਉਹ ਹੈ ਜੋ ਇਸਨੂੰ ਫੜਦਾ ਹੈ।

ਸੇਧ:

  • ਕਿਸੇ ਵੀ ਇੰਸਟਾਲ-ਸਮਾਂ ਦਾ ਧਿਆਨ ਰੱਖੋ ਪਾਵਰਸ਼ੈਲ - ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਪਾਲਿਸੀ ਬਾਈਪਾਸ ਇੱਕ ਬਿਲਡ-ਬ੍ਰੇਕਿੰਗ ਸਿਗਨਲ ਦੇ ਤੌਰ 'ਤੇ, ਭਾਵੇਂ ਇਹ ਕੋਈ ਵੀ URL ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ।
  • ਸੁਚੇਤਨਾ ਚਾਲੂ ਹੈ ਜੁਪੀਟਰ ਇੱਕ ਖਾਲੀ ਟੋਕਨ ਨਾਲ ਲਾਂਚ ਕੀਤਾ ਗਿਆ ਅਤੇ -ਆਈਪੀ=0.0.0.0; ਉਹ ਸੁਮੇਲ ਕਦੇ ਵੀ ਵਰਕਸਟੇਸ਼ਨ ਜਾਂ ਰਨਰ 'ਤੇ ਦਿਖਾਈ ਨਹੀਂ ਦੇਣਾ ਚਾਹੀਦਾ।
  • ਆਊਟਬਾਊਂਡ SSH ਤੋਂ ਸੁਰੰਗ ਪ੍ਰਦਾਤਾਵਾਂ ਲਈ ਨਿਗਰਾਨੀ (*.ਪਿੰਗੀ.ਆਈਓ, *.trycloudflare.com) ਡਿਵੈਲਪਰ ਅਤੇ CI ਵਾਤਾਵਰਣਾਂ ਤੋਂ।
  • ਇੰਸਟਾਲ ਕਰੋ uv [ਇਸਦੇ ਅਧਿਕਾਰਤ ਸਰੋਤ] ਤੋਂ (https://docs.astral.sh/uv/) ਅਤੇ ਤੀਜੀ-ਧਿਰ "ਸਹਾਇਕ" ਪੈਕੇਜਾਂ ਬਾਰੇ ਸ਼ੱਕੀ ਰਹੋ ਜੋ ਇੱਕ ਟੂਲ ਨੂੰ ਲਪੇਟਦੇ ਹਨ ਜੋ ਪਹਿਲਾਂ ਹੀ ਇੰਸਟਾਲ ਕਰਨ ਲਈ ਮਾਮੂਲੀ ਹੈ।
  • ਅੱਪਗ੍ਰੇਡ 'ਤੇ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਪਿੰਨ ਕਰੋ ਅਤੇ ਦੁਬਾਰਾ ਸਮੀਖਿਆ ਕਰੋ — ਇੱਕ ਪੈਕੇਜ ਲਾਈਨ ਵਰਜਨ-ਓਵਰ-ਵਰਜਨ ਨਵੀਂ ਸਮਰੱਥਾ ਵਧਾ ਸਕਦੀ ਹੈ।
sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ