PyPiとは【用語集詳細】

カテゴリ
用語集 
タグ
用語集  用語集:英数字記号  用語集:P  ソフトウェア開発 

SOMPO CYBER SECURITY

B!

脆弱性診断サービスPyPiは、正式名称をPython Package Indexといい、プログラミング言語Python用のソフトウェア・リポジトリです。
Pythonを利用する開発者向けに、ソフトウェアの検索・インストール、コミュニティを提供しています。PyPiの運営はPythonソフトウェア財団が行っています。
PyPiでは、ソフトウェアの開発に必要なパッケージ(ソースコードファイル群)をダウンロードし、活用することができます。
2022年12月時点で、43万件を超えるプロジェクトが公開されています。

PyPiはソフトウェア開発者に重用されていることから、サプライチェーン攻撃に悪用される例が増加しています。
正当なパッケージを装った悪性パッケージや、マルウェアを潜伏させたパッケージ、紛らわしい名称でダウンロードを促す不正なパッケージが多数確認されており、ソフトウェア・サプライチェーンに対する脅威となっています。
攻撃者がアップロードした悪意あるパッケージをソフトウェア開発に利用した場合、そのソフトウェアを通じて攻撃者にアクセスされたり、情報を窃取されたりといった被害が発生します。

2023年1月の報道では、機械学習(ML)用フレームワークであるPyTorchのナイトリ―ビルド(最新のソースコードによるバージョン)パッケージが侵害され、情報窃取機能を持つ悪意あるプログラムが挿入されました。
また、悪性パッケージ登録キャンペーンに対応するために、PyPi運営チームは一時的なプロジェクトアップロード・ユーザー登録停止措置をとるなどの対策を講じています。



関連記事

脆弱性診断とは | 必要性・種類・やり方・ツール

脆弱性診断(Vulnerability Assessment)あるいはセキュリティ診断は広く普及した対策であり、多くの組織・企業がサイバーセキュリティ強化のために取り入れています。ソフトウェアやシステム、クラウドサービス等の脆弱性は、攻撃を招くアタックサーフェスの1つです。クラウドが利用されDXが推進される今日、脆弱性を特定し対応する施策の1つである脆弱性診断の重要性は日々高まっています。 本記事...

CODE BLUE 2023 参加レポート その1 |日本発の情報セキュリティ国際会議

2023年11月8日~9日にかけて、情報セキュリティに関する国際会議であるCODE BLUE 2023が開催されました。会議には駐日ウクライナ大使セルギー・コルスンスキー氏やセキュリティ専門家ミッコ・ヒッポネン氏を始めとする様々なスピーカーが登壇した他、コンテストやワークショップも行われました。 SOMPO CYBER SECURITYではインシデントサポートやサプライチェーンリスク評価、脅威イン...

ChatGPTとサイバーセキュリティの関係

2022年11月にChatGPTがリリースされ、連日様々な話題が報じられています。公開から2か月で月間アクティブユーザーが1億人に達したと報道されました。 過去にはTikTokが約9か月かけて、Instagramが2年半かけて達成した1億ユーザーを、ChatGPTは史上最速で達成したといえます。多くの人々がChatGPTの能力を試し、様々なアイデアを実行する一方、サイバーセキュリティの視点からの研...

サードパーティのセキュリティ評価に役立つSBOM

原文:Dov Goldman@Panorays| 2023年1月12日 翻訳・編集:Makiko Fukumuro@SOMPO CYBER SECURITY| 2023年2月1日 組織の強固なサイバーセキュリティをより簡単にかわして、攻撃をしかける手段として、サードパーティを標的とする攻撃が増加しています。IPAの「情報セキュリティ10大脅威」にも毎年登場するいわゆる「サプライチェーンの弱点を悪用...