Codice pubblicato.
Vulnerabilità segnalate.
Nel cuore di Rust.

M4SS è attore nel migliorare Rust, non lo usa da spettatore.

I numeri del lavoro a monte.

Il nostro codice al servizio della community: oltre 1.100 Pull Request mergiate su più di 290 repository pubblici con un merge rate del 87,7%. Sei advisory RustSec pubblicate sul registro ufficiale di sicurezza Rust. Maintainer di lettre, libreria SMTP Rust in produzione su migliaia di progetti.

Strumenti pubblicati

Li scriviamo, li ceselliamo, li usiamo in produzione, li testiamo e li documentiamo. Solo allora li rilasciamo con licenza Open Source.

  • watermelon: client NATS™ in puro Rust, alternativa indipendente a quello ufficiale. È in produzione sulla piattaforma S451.
  • cargo-goggles: uno strumento che verifica che le release di crates.io siano riproducibili dal repository git upstream.
  • massping: libreria asincrona di ping ICMP ad alte prestazioni, costruita su tokio e socket DGRAM. Molti host in parallelo su un unico socket: nessun task per host, nessun privilegio di root.
  • static-serve: estensione per axum che incorpora gli asset statici nel binario in fase di compilazione, precompressi con gzip e zstd. Un solo eseguibile, niente da portarsi dietro.
  • benzina: estensione per l'ORM diesel che aggiunge i binding mancanti tra Rust e Postgres: enum, array, UUID tipizzati, JSON e interi senza segno. Meno boilerplate, tipizzazione più forte.
  • cerniera: encoder ZIP zero-copy in streaming. Non tocca i dati: scrive solo la struttura ZIP attorno al contenuto. L'I/O lo gestisci tu: sendfile, mmap o quello che preferisci.
  • range-requests: interpreta e valida gli header HTTP Range secondo RFC 9110 e risponde con il contenuto parziale. È quello che permette di riprendere download e streaming dal punto in cui si erano interrotti.
  • deps.rs: un servizio che confronta le dipendenze Cargo con le ultime versioni su crates.io e con il database di advisory RustSec e segnala quelle obsolete o insicure. M4SS ne sponsorizza l'hosting.

Per la community Rust.

Partecipiamo attivamente e investiamo sul codice Open Source. Tutti i contributi li trovate sull'organizzazione GitHub M4SS-Code.

Advisory RustSec

Sei vulnerabilità pubblicate sul registro ufficiale di sicurezza Rust:

  • RUSTSEC-2021-0069 in lettre
  • RUSTSEC-2023-0027 e RUSTSEC-2023-0029 in nats.rs
  • RUSTSEC-2024-0400 in zstd-rs
  • RUSTSEC-2025-0132 in maxminddb-rust
  • RUSTSEC-2026-0002 in lru-rs

A queste si aggiungono segnalazioni responsabili con correzione mergiata a monte: TLS bypass in nats.rs, command injection NATS™, fix in tokio-rs, reqwest, tungstenite-rs. Nel caso di zstd-rs: advisory pubblicato, correzione scritta e propagazione nel compilatore Rust nell'arco di 24 ore.

Contributi

Contribuiamo regolarmente alle librerie centrali dell'ecosistema. Quando una libreria che usiamo ha un problema, di solito finiamo per risolverlo a monte e mandare la fix.

  • rust-lang/rust: il compilatore Rust stesso
  • tokio-rs/tokio: runtime asincrono di riferimento
  • seanmonstar/reqwest: client HTTP
  • rust-lang/futures-rs: async iterators e futures
  • tokio-rs/bytes: buffer I/O per async Rust
  • hyperium/hyper: HTTP a basso livello
  • rust-postgres/rust-postgres: client PostgreSQL®
  • deps-rs/deps.rs: analisi e trasparenza delle dipendenze Cargo

Maintainer librerie

M4SS è maintainer di lettre, libreria Rust di riferimento per la codifica di email e il protocollo SMTP, in produzione su migliaia di progetti. Manuteniamo le release, accogliamo Pull Request della comunità, rispondiamo alle issue. M4SS è inoltre co-maintainer di rust-postgres (client PostgreSQL® di riferimento).

# #

Parliamone.

Vuoi fare un audit alla supply chain o adottare Rust nel tuo progetto?

CONTATTACI
# #