博通推出TrueSource项目,为企业客户提供经过验证的开源软件仓库,收集超5000个依赖库,用AI扫描修复漏洞,应对供应链攻击。发现漏洞会提交上游,不绕过维护者,付费客户可直接使用安全版本,价格未公布。
npm 注册表遭蠕虫攻击,恶意包自更新并窃取凭证,已进化多代,最新变种利用合法签名管道绕过验证。攻击源于自动化发布和长期凭证,影响 npm 及 Terraform 等基础设施。防御需固定依赖版本、限制来源、使用短期凭证、控制网络出口,并视构建管道为关键基础设施。
Rust基金会任命Jess Izen为驻场工程师,她将全职支持Rust基础设施与维护者,重点改进crates.io对恶意包和供应链威胁的防护。另报道macOS上过大的target目录导致reqwest TLS校验超时,以及closed-trait和vertex_enumeration两个新crate的功能介绍。
文章聚焦容器镜像与AI模型供应链安全,指出扫描仅能发现已知漏洞,无法验证来源与完整性,而签名可提供主动溯源。亚马逊ECR推出托管签名功能,通过注册表自动签名、验证和强制策略,简化流程,防止恶意篡改,确保仅可信镜像运行。
2026年Node.js Interactive大会在RenderATL举行,聚焦开源维护者支持、运行时互操作性标准(如WinterTC)、供应链安全(如npm账户攻击与AI防御)、SemVer扩展、内置功能(如TypeScript、node:test)、QUIC进展、文档工具doc-kit及AI时代开发信任。强调社区协作与贡献,展望单年度发布节奏。
本文探讨云原生交付中的“影子AI”风险,即未经批准的AI工具或代理在软件生命周期中访问代码、密钥和云环境。文章按开发笔记本、源码控制、CI/CD、Kubernetes运行时等阶段进行威胁建模,并提出治理措施:为AI代理分配身份、最小权限、短期凭证,使用Kyverno、Falco、SPIFFE/SPIRE等CNCF工具加强策略、检测和供应链安全,强调人类审批和防御纵深,确保AI可控可审计。
GitHub高级工程经理Ankit Kumar Honey介绍如何优化Dependabot依赖更新工具,通过分组更新、降低频率和优先处理安全修复,减少大量拉取请求对仓库的干扰。文章还提及针对npm和GitHub Actions的供应链攻击防护改进,以及新增的三天冷却期,让维护者有时间处理安全发现后再发布版本更新。
该文章介绍了一种名为Supply Chain NRI Plugin的容器供应链验证工具,它通过Node Resource Interface在容器运行时层面同步验证镜像的SLSA、VEX和VSA证明,弥补了Kubernetes准入Webhook可被静态Pod或直接kubelet访问绕过的安全漏洞。插件支持分阶段部署、配置分离和故障处理,提供从观察到强制执行的渐进路径,作为纵深防御的第二层保障。
绿盟科技入选Forrester首份智能体驱动开发安全(ADS)工具研究报告,成为核心厂商。报告聚焦AI编程智能体带来的供应链安全风险,绿盟以“风云卫”平台为核心,提供全栈产品覆盖评估、防护、响应,并具备风险溯源、安全信用分等能力,旨在构建AI开发时代的免疫系统,推动行业落地。
XZ后门事件中,0.5秒的发现细节虽戏剧化,但不应只关注英雄主义。真正危险的是攻击伪装成正常维护,依赖治理不能仅靠版本和漏洞扫描。团队应建立软件物料清单,明确组件来源和回滚方案,监控异常指标,将供应链安全视为运维能力,而非事后补救。
网络安全和基础设施安全局(CISA)更新了软件物料清单(SBOM)的指导,强调SBOM应包含所有组件信息,包括依赖关系和配置文件。SBOM必须透明且完整,包含每个组件的许可证信息,以确保供应链安全。有效的SBOM可以快速识别系统受影响情况,避免风险。进行“嗅探测试”有助于验证SBOM的准确性,确保安全性。
中国AI公司如DeepSeek和智谱正在研发自研AI推理芯片,以降低成本和增强供应链安全。全球AI行业的“造芯潮”正在改变竞争格局,越来越多公司投入定制芯片研发,挑战英伟达的市场主导地位。自研芯片将提升算力效率,推动AI与半导体产业的深度融合。
Cloudflare加入了英国政府的网络韧性承诺,旨在提升网络安全治理和供应链安全。该承诺强调领导层责任和透明度,呼吁组织将网络韧性作为优先事项。Cloudflare通过提供基础安全保护和实时威胁情报,帮助各类组织增强韧性,推动经济的网络安全提升。
吉夫·卢兹克负责GitHub的开源项目办公室,专注于开源许可证合规和软件供应链安全。埃里克·索伦森是GitHub的产品经理,专注于供应链安全。GitHub与联合国开发计划署合作,推动加纳的数字改革,探索开源治理的支持作用。同时,Git 2.55版本发布,介绍了新特性和变化。
亚历克西斯·威尔斯是GitHub的首席信息安全官,负责保护平台和开源社区,支持全球超过1.5亿开发者安全构建软件。她在国防部和网络安全局有20年经验,致力于公私合作解决安全挑战。GitHub推出了免费的代码安全风险评估工具,帮助用户快速识别代码漏洞,并提供开源供应链安全的预防措施。
1月27日,国家工业信息安全发展研究中心在北京召开高端工业软件生态创新发展会议,启动了「供应链安全号」,Gitee成为首批成员,推动工业软件安全体系建设。Gitee提供工具和平台支持开源组件服务,确保软件供应链的安全与合规。自2022年启动的「高端工业软件创新发展领航计划」已联合200余家单位,推动生态协同。
本期Python潮流周刊分享了12篇文章和开源项目,涵盖安全审计、供应链安全、Django内存修复及Python面向对象编程等主题,特别介绍了利用大模型寻找Python C扩展漏洞的研究,旨在提升技术水平和职业发展。
npm 推出了 Trusted Publishing 机制,基于 OpenID Connect,允许通过 CI/CD 工作流安全发布,降低长期 token 泄露风险。每次发布使用短期凭证,建议开源项目逐步迁移至此机制,以增强供应链安全。
Kyverno 1.17发布了稳定的CEL政策引擎,增强了多租户支持和供应链安全,改进了用户体验和文档结构,新增功能库支持复杂逻辑,政策类型升级至v1以提高性能,未来将专注于可持续性和社区建设。
商汤大装置的SenseCore原生AI云平台近日通过软件供应链安全能力评估,获评优秀级,成为全国首批认证企业。该平台在风险管理等方面表现突出,展示了其在供应链安全领域的实力,致力于构建安全可信的算力基础设施,推动AI应用创新。
完成下面两步后,将自动完成登录并继续当前操作。