Челендж на 2026

Александр Воробьев
На сайте с 03.02.2020
Offline
67
#601
Sly32 #:
Кстати а что сейчас есть в php для проверки совместимости пакетов? Вот у меня в руках есть poetry,  который просто не даст установить несовемстимый пакет в рамках репо

composer, аналог poerty (и появился сильно раньше :) ).  Ну и я в composer.json проекта и пакетов указываю допустимые версии зависимостей. (например шаблонизатор не встанет на фреймворк менее чем 1.5 версии. И требует php от 8.5 (а фреймворк от 8.4)... ну и т.п.. в общем указываю для каждого необходимого по зависимостям (и для прода и для дева) пакета с определенном синтаксисом допустимые версии. Плюс есть параметр позволяющий ставить не релизные версии.

Естественно изначально именно по этому я и обозначил что composer точно буду использовать, реализация автозагрузки уже вторая его задача. ее можно заменить. В начале я для АрбНета тут сделал набросок, как раз чтоб не пришлось (о ужас) ставить composer :) но при этом запустить проект.

S3
На сайте с 29.03.2012
Offline
396
#602
Александр Воробьев #:
composer, аналог poerty

Да, вспомнил про такой, только он сильно меньше по функционалу, но возможно в пхп это и не надо -  venv, build...

А что насчет уязвимостей - чем сканируешь репо?

Александр Воробьев
На сайте с 03.02.2020
Offline
67
#603
Sly32 #:
Да, вспомнил про такой, только он сильно меньше по функционалу, но возможно в пхп это и не надо -  venv, build...

Если я правильно понял.

venv - это типа для обеспечение своего окружения проекту. В композер сама суть зависимости ставятся в каталоге venodor проекта. Т.е. например у меня и фреймворк и шаблонизатор используют PhpUnit. При этом эти пакеты разных версий (т.к. минимальные версии PHP разные) - и это не мешает ни как.

build - для этого есть понятие script  - здесь под разные проекты и задачи можно настроить какую то логику необходимую. Т.е. я могу настроить, например чтоб по команде composer build - выполнялась некая последовательность действий.

Sly32 #:
А что насчет уязвимостей - чем сканируешь репо?

Ну в базе вроде на GitHub есть бот .  Так же есть пакеты которые можно поставить в проект и которые не дадут поставить в проект пакет для которого есть найденные уязвимости. (но т.к. по условиям челенджа нет зависимостей то и сканировать не чего : )

Если ты про уязвимости моего проекта.. ни чем. Вот только брат в самом начале прогонял фреймворк через ИИ

S3
На сайте с 29.03.2012
Offline
396
#604
Александр Воробьев #:
Если ты про уязвимости моего проекта.. ни чем.
Нет, именно про уязвимости пакетов речь была. DependaBot  в Гитхаб или Snyk  чисто под пайтон. Но ответ понятен, спасибо
Александр Воробьев
На сайте с 03.02.2020
Offline
67
#605
Sly32 #:
DependaBot  в Гитхаб или Snyk  чисто под пайтон

Разве? На сколько я знаю с пхп dependabot работает

S3
На сайте с 29.03.2012
Offline
396
#606
Александр Воробьев #:

Разве? На сколько я знаю с пхп dependabot работает

я про Snyk. DB не только под пайтон, естественно. Поэтому и спрашивал - используешь ли ты его
Александр Воробьев
На сайте с 03.02.2020
Offline
67
#607
Точнее даже сказать  с композером
Александр Воробьев
На сайте с 03.02.2020
Offline
67
#608
Sly32 #:
я про Snyk. DB не только под пайтон, естественно. Поэтому и спрашивал - используешь ли ты его

А ясно. Для композера есть такие тоже

S3
На сайте с 29.03.2012
Offline
396
#609
Александр Воробьев #:

А ясно. Для композера есть такие тоже

не сомневаюсь. Мне просто интересен твой подход как профи - насколько ты на это смотришь в разработке. На работе у нас настроено все так, что даже при любом коммите он не пройдет, если есть устаревшие и рискованные пакеты в зависимостях. 

В личных проектах у меня настроен github DependaBot,  который раз в сутки сканит репозитории и выдает отчет, а я уже сам принимаю рещение что оставить а что обновить

я кстати соврал -  Snyk не только под пайтон, с пхп работает - можно бесплатно для себя его пользовать - очень рекомендую
https://snyk.io/

Snyk AI Security Fabric | Secure Code, Models & Agents | Snyk
Snyk AI Security Fabric | Secure Code, Models & Agents | Snyk
  • snyk.io
Machine-speed threats have eliminated the luxury of backlog. AI attacks chain multiple vulnerabilities autonomously — no human in the loop. What used to be a contained vulnerability becomes a full platform compromise before an analyst finishes reading the alert.
ArbNet
На сайте с 27.10.2019
Offline
154
#610
Доверять безопасность сторонним приложениям это как минимум глупо, как максимум ваш код утечёт тем кто его как бы предлагает защитить со всеми вытекающими..

ЗЫ. Короче если сами в безопасности ни буб-бум то и всякие приложения для безопасности вам не помогут.. 😆

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий