Il y a un an j'avais identifié le paquet keycloak (le sso de RedHat) sous pypi.org le paquet officiel est python-keycloak et non keycloak, et bien sûr chatgpt et copilot proposaient d'installer le paquet suspect via un simple pip install keycloak et cela était systématiquement proposé par copilot. Le premier réflexe à avoir et d'aller vérifier les paquets.
Le
14/04/2025 à
16h
49
La température est un paramètre qui introduit de l’aléatoire dans la génération de texte par un modèle de langage. Plus elle est élevée, plus la génération s’éloigne des réponses les plus probables apprises pendant l'entraînement, ce qui favorise la créativité et la diversité des réponses. En d'autres termes, c’est un indicateur du degré d’exploration du modèle par rapport à ce qu’il a appris : une température basse donne des réponses plus prévisibles, proches des données d’apprentissage, tandis qu’une température haute permet des sorties plus originales, voire inattendues.
De même, il faut faire très attention avec l'usage de Copilot ou de toute autre IA de génération de code, car elles proposent parfois d'installer des paquets inexistants. Il suffit qu'un hacker s'en aperçoive pour qu'il crée un faux paquet et le publie sur PyPI. Par exemple, en voulant créer un plugin SSO pour Keycloak, l'exemple fourni par ChatGPT se basait sur un paquet nommé "keycloak". Cependant, en examinant l'historique de ce paquet, on constate qu'il n'existe que depuis le 12 janvier 2022, directement en version 3.1.2, et qu'aucune version ne possède de description du projet. Le paquet officiel de Red Hat s'appelle "python-keycloak". Les IA hallucinent parfois des noms de bibliothèques plausibles, que certains s'empressent de créer pour combler ce vide.
Apparemment les langues suivantes ont été retenues pour le contenu : Anglais, Chinois, Espagnol, Arabe, Français, Russe. Bref, ça va être une nouvelle Pierre de Rosette pour les futurs archéologues...
Dernier point négatif il n’est pas possible de positionner le reverse dns sur son nom de domaine, donc impossible d’installer un postfix qui ait ses mails d’accepter par le serveurs destinataires parce que le champ MX ne pourra pas être vérifier… Et pareil en abonnement pro avec l’ip fixe alors que free l’offre.
J’ai aussi fait l’acquisition d’un x300 et d’un 5700g la semaine dernière. J’ai pas encore eu le temps de monter le tout, d’autant que j’ai vu qu’il me fallait d’abord flasher le bios avec un autre apu. Le seul regret lors de l’achat est que le x300 je ne gère pas les mémoires ecc. Mais pour le prix on peut pas tout avoir…
9 commentaires
Des malwares squattent les noms de paquets hallucinés par les modèles de langage
14/04/2025
Le 14/04/2025 à 17h 00
Il y a un an j'avais identifié le paquet keycloak (le sso de RedHat) sous pypi.org le paquet officiel est python-keycloak et non keycloak, et bien sûr chatgpt et copilot proposaient d'installer le paquet suspect via un simplepip install keycloak
et cela était systématiquement proposé par copilot.Le premier réflexe à avoir et d'aller vérifier les paquets.
Le 14/04/2025 à 16h 49
La température est un paramètre qui introduit de l’aléatoire dans la génération de texte par un modèle de langage. Plus elle est élevée, plus la génération s’éloigne des réponses les plus probables apprises pendant l'entraînement, ce qui favorise la créativité et la diversité des réponses. En d'autres termes, c’est un indicateur du degré d’exploration du modèle par rapport à ce qu’il a appris : une température basse donne des réponses plus prévisibles, proches des données d’apprentissage, tandis qu’une température haute permet des sorties plus originales, voire inattendues.Un paquet malveillant Python ciblait les portefeuilles de cryptomonnaies
31/10/2024
Le 31/10/2024 à 10h 54
De même, il faut faire très attention avec l'usage de Copilot ou de toute autre IA de génération de code, car elles proposent parfois d'installer des paquets inexistants. Il suffit qu'un hacker s'en aperçoive pour qu'il crée un faux paquet et le publie sur PyPI. Par exemple, en voulant créer un plugin SSO pour Keycloak, l'exemple fourni par ChatGPT se basait sur un paquet nommé "keycloak". Cependant, en examinant l'historique de ce paquet, on constate qu'il n'existe que depuis le 12 janvier 2022, directement en version 3.1.2, et qu'aucune version ne possède de description du projet. Le paquet officiel de Red Hat s'appelle "python-keycloak". Les IA hallucinent parfois des noms de bibliothèques plausibles, que certains s'empressent de créer pour combler ce vide.Sanctuary : 24 disques pour sauvegarder l’humanité sur la Lune
05/06/2024
Le 03/07/2024 à 18h 02
Apparemment les langues suivantes ont été retenues pour le contenu : Anglais, Chinois, Espagnol, Arabe, Français, Russe.Bref, ça va être une nouvelle Pierre de Rosette pour les futurs archéologues...
Amazon annonce une nouvelle tablette Fire 7 plus puissante avec USB Type-C, à partir de 79,99 euros
19/05/2022
Le 19/05/2022 à 10h 25
Je suppose qu’il ne sera pas possible de forcer l’installation d’un Linux dessus.
Quel est l’os installé, un dérivé d’Android ?
À la découverte de la Livebox 6 et des nouvelles offres Fibre (Max) d’Orange
07/04/2022
Le 07/04/2022 à 21h 45
Dernier point négatif il n’est pas possible de positionner le reverse dns sur son nom de domaine, donc impossible d’installer un postfix qui ait ses mails d’accepter par le serveurs destinataires parce que le champ MX ne pourra pas être vérifier… Et pareil en abonnement pro avec l’ip fixe alors que free l’offre.
PC silencieux : passer au (presque) passif avec un petit radiateur, est-ce possible ?
20/10/2021
Le 20/10/2021 à 13h 41
J’ai aussi fait l’acquisition d’un x300 et d’un 5700g la semaine dernière. J’ai pas encore eu le temps de monter le tout, d’autant que j’ai vu qu’il me fallait d’abord flasher le bios avec un autre apu. Le seul regret lors de l’achat est que le x300 je ne gère pas les mémoires ecc.
Mais pour le prix on peut pas tout avoir…
Concours GeForce RTX 3060 Ti : et le gagnant est…
27/09/2021
Le 15/09/2021 à 13h 12
Vive la loterie.
3D V-Cache : AMD dévoile sa solution pour des performances CPU encore meilleures dans les jeux
01/06/2021
Le 01/06/2021 à 07h 25
Comment ce passe l’évacuation de la chaleur du cpu ? Elle traverse le cache, non ?