Agentes de IA instalan código sin dueño dentro de redes corporativas

Una vulnerabilidad recientemente destapada ha puesto en alerta a la industria tecnológica: archivos de documentación diseñados para alimentar agentes de inteligencia artificial están siendo utilizados, inadvertidamente, como vectores para instalar código malicioso en redes corporativas. El hallazgo,

Lo que falta para lograr compilaciones reproducibles en PyPI

El concepto de compilaciones reproducibles (reproducible builds) en el ecosistema de empaquetado de Python aún no tiene un camino definido dentro de PyPI. La idea central es que un tercero independiente pueda verificar que los bits contenidos en una distribución (ya sea un sdist o una rueda/wheel) c

Por qué GitHub Actions debería limitar los audiencias OIDC por trabajo

GitHub Actions permite a los flujos de trabajo obtener identificadores de máquina mediante tokens OpenID Connect (OIDC), exactamente el mismo mecanismo sobre el que se apoyan sistemas como Trusted Publishing de PyPI o Sigstore para autenticar integraciones con servicios externos sin necesidad de ges

Anthropickit: el paquete en PyPi que robaba claves SSH y secretos de CI

Un paquete malicioso llamado anthropickit, publicado el 14 de junio de 2026 en el repositorio PyPi, exfiltraba claves SSH, credenciales de acceso y secretos del entorno de los desarrolladores en cuanto se ejecutaba 'pip install'. El investigador lo vincula al incidente de cadena de suministro descri

E--, un lenguaje que programa en inglés y compila a Python

E-- ("English--") es un lenguaje de programación que se escribe en inglés llano y sin ambigüedades, con una gramática cerrada y un vocabulario fijo en el que cada construcción tiene una única forma canónica. Su transpilador convierte esos archivos —con extensión .emm— en código Python puro, determin

Trusted Publishing no es una señal de confianza en paquetes

Trusted Publishing es un esquema de autenticación máquina a máquina basado en OpenID Connect (OIDC) que PyPI lanzó en 2023 y que desde entonces han adoptado npm, RubyGems, crates.io y NuGet. Su función es vincular una identidad externa (como un flujo de CI/CD) con uno o varios proyectos en un índice

agent-pd registra eventos de agentes de IA sin bloquear acciones

agent-pd es una herramienta de registro y auditoría diseñada para agentes de IA como Claude Code. Instala un hook que captura cada llamada a herramienta y evento de permiso del agente principal y sus subagentes, y los guarda en un archivo de auditoría por sesión con encadenamiento hash para integrid

go-to-wheel facilita distribución de binarios Go como wheels de Python

El desarrollador Simonw ha lanzado 'go-to-wheel', una herramienta que permite distribuir binaries Go como paquetes Python wheel. El herramienta toma un directorio de un módulo Go, lo cross-compila para múltiples plataformas (Linux, macOS, Windows) y produce wheels de Python correctamente etiquetados

PySimpleGUI 6 es código abierto: un nuevo comienzo

PySimpleGUI ha lanzado su versión 6 como código abierto tras finalizar un esfuerzo comercial previo. El anuncio, realizado el 14 de abril de 2026, busca evitar que años de desarrollo y mejoras en la versión 5 queden inutilizados. La versión 6, disponible en GitHub y PyPI, incluye la funcionalidad de

Claves efímeras: nueva defensa contra ciberataques

Expertos en seguridad informática abogan por la adopción de claves efímeras (con una validez de aproximadamente un día o menos) como una forma efectiva de mejorar la seguridad de los sistemas. La principal ventaja radica en que estas claves eliminan la necesidad de rotación manual, un proceso comple

Litellm: fallo roba credenciales en popular librería Python

Un fallo de seguridad crítico ha sido descubierto en la versión 1.82.8 del paquete Python `litellm` disponible en PyPI. El paquete contiene un archivo malicioso (`litellm_init.pth`) que, al instalarse, ejecuta automáticamente un script para robar credenciales sin necesidad de importar la librería `l