Anthropic и Python Software Foundation: Новое партнёрство на $1.5 млн

Компания Anthropic анонсировала двухлетнее сотрудничество с Python Software Foundation, выделив $1.5 млн на улучшение Python-экосистемы. Основное внимание будет уделено безопасности цепочки поставок и защите PyPI. Финансирование направится не просто на поддержку сообщества, но и на реализацию конкретных инженерных инициатив. В числе задач — создание проактивных инструментов для анализа всех пакетов, загружаемых в Python Package Index, что заменит существующую реактивную модель; разработка датасета для анализа известного malware и улучшения, которые могут быть применены к другим open source репозиториям. Это позволит PyPI перейти к системе, где атаки на supply chain будут выявляться до того, как пакеты дойдут до пользователей. Работы будут проводиться в рамках существующего security roadmap PSF, с привлечением Security Developer in Residence и инженеров PyPI, финансируемых через Alpha-Omega. Часть средств также будет направлена на развитие CPython, поддержку core-инфраструктуры PyPI и гранты для сообщества.

Вопрос-ответ

Какое фактическое соглашение заключили Anthropic и Python Software Foundation?

Anthropic и Python Software Foundation объявили двухлетнее сотрудничество с бюджетом 1.5 млн долларов, направленное на улучшение безопасности Python-экосистемы, особенно в сфере цепочек поставок и защиты PyPI. Финансирование будет использоваться на реализацию конкретных инженерных инициатив, развитие инструментов анализа пакетов и создание датасета malware-анализа для улучшения защиты открытых репозиториев.

Какие конкретные инициативы запланированы в рамках этого проекта?

Планируется создание проактивных инструментов анализа всех пакетов, загружаемых в PyPI (замена текущей реактивной модели), разработка датасета для анализа известного malware и внедрение применения выводов к другим open source репозиториям. Также будет развитие CPython, поддержка core-инфраструктуры PyPI и предоставление грантов для сообщества через программу Alpha-Omega.

Как новая стратегия повлияет на защиту поставок и работу PyPI?

Новая стратегия переведет PyPI к проактивной системе обнаружения атак на цепочку поставок до того, как пакеты достигнут пользователей. Это включает автоматизированный анализ загружаемых пакетов и использование полученных данных для усиления защиты репозиториев. В рамках security roadmap PSF будут задействованы Security Developer in Residence и инженеры PyPI, финансируемые через Alpha-Omega.

Вам также может понравиться...