Andrew Nesbitt

RSS: https://nesbitt.io/feed.xml
Andrew Nesbitt,开源元数据与包管理专家,Ecosyste.ms 创始人,Libraries.io 创建者。

A year of AI disclosure in critical packages

Stephen O’Grady’s RedMonk analysis of who is writing open source code looked at commits to fifteen large projects during the first half of 2026 and counted two forms of declared AI involvement: a know...
评论点赞收藏10 天前

本周包装管理:2026年8月1日

第十一周的汇总,基于包管理器 OPML 订阅源收集 还有我发过或推广过的那些内容乳齿象. 发行作品 更新于2026.7.14–18 默认的shell参数设置现在仅全局,因此不受信任仓库的本地配置无法影响信任评估运行前命令的执行。实验性任务输出缓存会在任务的源代码、工具和环境未变时恢复任务的声明输出并重放日志,实验性单仓库任务现在会推断节点工作区依赖边缘并导入package.json文字node:...
评论点赞收藏15 天前

Why npm Dependency Trees Are So Big

Every major release of Rails sets off a wave of releases across the rest of the gem ecosystem. An application that tries to upgrade runs bundle update rails and Bundler refuses, because some gem in th...
评论点赞收藏19 天前

本周包管理综述:2026年7月25日

本周包管理动态涵盖 RubyGems 4.0.17 修复 Windows 路径与缓存验证漏洞,uv 0.11.31/32 引入工作区跨引用、恶意软件审计及锁文件严格校验。pnpm 11.x 版本优化内存并增加安装诊断工具。mise 新增 MISE_SAFE=1 模式以支持 CI 环境安全运行,Conan 2.31 正式启用 Workspace 功能。安全方面, 修复了 CDN 缓存导致的 API Key 泄露问题并撤销旧密钥;PyPI 禁止向 14 天前的发布上传新文件。此外包括 EuroPython 包装峰会议题及 Guix 二进制打包指南。
评论点赞收藏22 天前

对话核心协议维护者:AI 时代的开源困境与坚守

libcapstan 协议唯一维护者 Erin Marsh 讲述单人支撑八千万月下载量的真实困境。AI 代理贡献量大但无效,安全复现被平台封号,标准化基金因浏览器兼容性拒绝资助,甚至遭遇 Web3 骗局和竞品抄袭。内容揭示了开源基础设施维护者在 AI 时代面临的审核瓶颈、资金断裂与生态剥削,具有极强的工程共鸣和讨论价值。
评论点赞收藏22 天前

软件包名称前缀

PEP 752 于六月底被接受。它允许组织向 PyPI 申请保留包名前缀,之后只要有匹配该前缀的新上传,除非来自资助方。 现有的套餐是祖父条款。动机是冒充:有人以谷歌云什么或apache什么名字发布恶意软件, 会在上面标明厂商的名字。PEP列出了四个示例前缀:google-cloud-、 opentelemetry-、apache-airflow-providers- 和types-。 我从 P...
评论点赞收藏24 天前

Git 的 --end-of-options 标志:包管理器中的参数注入陷阱与防御现状

通过近期包管理器 CVE 漏洞,深入剖析 Git 中 -- 与 --end-of-options 的区别及参数注入攻击原理。文章调研了主流包管理器的防御现状,指出多数因兼容旧版 Git 而未能采用更安全的 --end-of-options 标记,并解释了由此产生的安全妥协。作者据此向 Homebrew 提交了升级最低 Git 版本要求的 PR。
评论点赞收藏25 天前

本周包管理动态:npm 12 重大变更与安全修复

npm 12 默认禁用 git 依赖安装,移除 shrinkwrap,严格校验.npmrc;pnpm 11.11 修复路径穿越漏洞并优化 CI 认证配置;uv 强化 ZIP 解析安全。PyPI 透明度日志提案与“可信发布”机制局限性讨论值得关注。
评论点赞收藏36 天前

Package Management as Org Chart

将包管理策略映射为组织架构:从 Monorepo 到 Docker 再到 Peer Dependencies,每种技术方案本质上是组织沟通结构或权力博弈的体现。文章犀利指出,工具无法消除分歧,只是默认让某一方妥协。对理解工程决策背后的政治因素极具启发性。
评论点赞收藏37 天前

本周包管理:2026年7月4日

本周包管理动态汇总。Hex 2.5.0 引入组织级依赖策略过滤,uv 0.11.25 修复 tar 解析差异并完善锁文件机制。安全方面,Composer 修复路径穿越与凭证泄露,Guix 解决替换提取漏洞,npm 和 Go 包被劫持用于部署信息窃取。Zig 将包管理功能从编译器移至构建系统,提升安全性。学术论文指出 Git 标签篡改普遍存在,PyPI 复制包传播漏洞风险高。
评论点赞收藏43 天前

解绑标准库:电池不再附赠,需单独购买

作者提出“标准库不再打包销售,需单独购买”的观点,认为现代软件生态正在将原本包含在标准库中的功能拆解为独立组件。这一趋势反映了开源和商业软件维护模式的深刻变化。
评论点赞收藏48 天前

终结一个包管理器的思考

作者反思了包管理器生命周期结束时的一个核心矛盾:一旦注册表被冻结,其中的软件包就永远无法再获得补丁或更新。这引发了关于软件维护、依赖安全和遗产系统管理的深层讨论,特别是对于那些不再活跃但仍在运行的关键基础设施而言,这是一个棘手且普遍存在的问题。
评论点赞收藏53 天前

开源软件与“看不见的手”:为何它违背经济学原理却能长期存活

文章指出开源软件的生产模式违背了传统经济学的多个核心假设(如免费搭车问题、供需关系、分工理论等),却运行了三十年依然稳定。作者认为这并非简单的市场失灵,而是礼物经济、公共档案和声誉系统的混合体。现有的修复方案(如赞助、赏金)试图强行引入价格信号,但使用的指标往往是价值弱代理,无法真正解决维护者动力和安全响应的根本问题。
评论点赞收藏57 天前

开源项目如何易主

作者Andrew Nesbitt探讨开源项目移交维护权的话题。他指出,相比彻底终止一个项目,找到合适的方式将维护权移交给他人更为困难且少见。文章可能包含个人经验或观察,涉及开源社区中常见的维护者倦怠、项目传承问题,以及实际移交过程中的挑战。这类话题容易引发关于开源可持续性、社区协作和维护责任的讨论。
评论点赞收藏60 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。