Pull to refresh

Comments 4

Ок! Поверхность атаки реальна. Но практическая ценность от нового вида проверок - минимальна в долгосрочной перспективе. Если вы пользователь, вы не станете код читать своего нового продукта. Если вы автор и в ваш код кто то влез, то Юникод в коде уже далеко не главная ваша проблема.

Спасибо за комментарий! Здесь не говорится, что это самый популярный вектор, он скорее подан с посылом для тех, кто сейчас или когда-то в будущем будет строить процессы безопасной работы с кодом (чтобы учитывали, что такие кейсы бывают). Я вижу это как интеграцию в CI, когда при пролитии кода запускается статический анализатор, который помимо проблемных моментов (наличие уязвимостей, алерты линтеров и пр.) подсвечивает ещё подобные кейсы. Кмк проверка может оказаться весьма полезной

Тут согласен. Проверки обычно пакетно проводят. Добавить еще одну можно. Она легкая. Для перфекционистов.

Стоит VSCode с модулем python.
Видит все 3 случая.

Sign up to leave a comment.

Articles