Привет, на связи Podlodka PHP Crew!
В этот раз стряхнем пыль с нашего арсенала инструментов и найдём новые варианты их применения — научимся использовать с пользой для продакшена и даже получать от этого удовольствие.
Как учиться практике использования инструментов теоретически? Никак, поэтому больше половины сессий этого сезона — лайв-кодинги и воркшопы. Спикеры из VK, RadioMart, ASAPIRL и других компаний расскажут про свой опыт:
🧑💻 Научимся правильно готовить Composer.
🧑💻 Узнаем, как не задумываться о код-стайле, используя php-cs и php-cs-fixer.
🧑💻 На реальных кейсах разберём инструменты статического анализа psalm, phpmd, phpstan, инструмент анализа зависимостей deptrac.
🧑💻 Проведём лайв-кодинг по статанализу: разберём условные типы и вложенные дженерики.
Подробное расписание сессий уже опубликовано, посмотреть его и купить билет можно на сайте. Погружаемся 27 февраля, не пропусти!
Из-за недовольства народа, обнаружившего, что в заглушках Laravel 10 используется не самый популярный возвращаемый тип Response, сразу выбрасывающим ошибку при выводе обычного шаблона через View, общим решением было решено вообще отказаться от типов в заглушках. Ждите изменение в следующей версии фреймворка.
Laravel Collections: The Artisan’s Guide
Ключевой функционал Laravel-коллекций. Как с их помощью можно упрощать и оптимизировать ваш код.
wendelladriel.com/blog/la…ns-guide
Релиз PHP 8.2.3, 8.1.16 и 8.0.28
Исправление уязвимостей:
• CVE-2023-0567 — Password_verify() always return true with some hash
• CVE-2023-0568 — 1-byte array overrun in common path resolve code
• CVE-2023-0662 — DOS vulnerability when parsing multipart request body
https://www.php.net/ChangeLog-8.php
Laravel 10 — Что нового?
Новая версия фреймворка выйдет буквально на днях. В ней продолжается, начатая в девятой версии, политика ввода возвращаемых типов и аргументов для всех методов скелета приложения, а также во всех заглушках (stubs), используемых для создания классов во фреймворке. Кроме того, вводится новый удобный слой абстракции для запуска и взаимодействия с внешними процессами. Также представлен пакет Laravel Pennant, обеспечивающий возможность управления «feature flags» (фича-флагами) вашего приложения.
Подробнее о всех изменениях:
https://laravel.demiart.ru/laravel-10-whats-new/
Уязвимость в ImageMagick, приводящая к утечке содержимого локальных файлов
В пакете ImageMagick для преобразования изображений, выявлена уязвимость CVE-2022-44268, которая может привести к утечке содержимого файлов при преобразования подготовленного атакующим PNG-изображения. Для атаки достаточно добавить к изображению параметр "profile" с необходимым файловым путём (например, "/etc/passwd") и при обработке подобного изображения, например, при изменении разрешения картинки, в выходной файл будет включено содержимое необходимого файла. Обновление с исправлением уязвимости пока не выпущено, но разработчики ImageMagick рекомендовали в качестве обходного пути для блокирования утечки создать в настройках правило, ограничивающее доступ к определённым файловым путям. В открытом доступе уже размещён скрипт для формирования изображений эксплуатирующих уязвимость.
www.opennet.ru/opennew…rt.shtml
Введение в Terminable Middleware
Терминируемые мидлвары выполняются после того, как ответ уйдет в браузер, например, операции логирования, оповещения, очищения. Давайте узнаем как и где их можно использовать.
tighten.com/insight…ddleware