小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
博通推出TrueSource项目 为企业提供经过验证的开源软件构建以应对供应链攻击

博通推出TrueSource项目,为企业客户提供经过验证的开源软件仓库,收集超5000个依赖库,用AI扫描修复漏洞,应对供应链攻击。发现漏洞会提交上游,不绕过维护者,付费客户可直接使用安全版本,价格未公布。

博通推出TrueSource项目 为企业提供经过验证的开源软件构建以应对供应链攻击

蓝点网 蓝点网 · 2026-09-02T02:00:36Z
Shai-Hulud:谁控制了你的包注册表,谁就控制了你的管道

npm 注册表遭蠕虫攻击,恶意包自更新并窃取凭证,已进化多代,最新变种利用合法签名管道绕过验证。攻击源于自动化发布和长期凭证,影响 npm 及 Terraform 等基础设施。防御需固定依赖版本、限制来源、使用短期凭证、控制网络出口,并视构建管道为关键基础设施。

Shai-Hulud:谁控制了你的包注册表,谁就控制了你的管道

The New Stack The New Stack · 2026-08-31T16:00:00Z

Rust基金会任命Jess Izen为驻场工程师,她将全职支持Rust基础设施与维护者,重点改进crates.io对恶意包和供应链威胁的防护。另报道macOS上过大的target目录导致reqwest TLS校验超时,以及closed-trait和vertex_enumeration两个新crate的功能介绍。

【Rust日报】2026-08-28 Jess Izen 出任 Foundation Engineer in Residence

Rust.cc Rust.cc · 2026-08-28T01:04:17Z
你的容器镜像未签名。在AI时代,这无异于一颗定时炸弹。

文章聚焦容器镜像与AI模型供应链安全,指出扫描仅能发现已知漏洞,无法验证来源与完整性,而签名可提供主动溯源。亚马逊ECR推出托管签名功能,通过注册表自动签名、验证和强制策略,简化流程,防止恶意篡改,确保仅可信镜像运行。

你的容器镜像未签名。在AI时代,这无异于一颗定时炸弹。

The New Stack The New Stack · 2026-08-14T14:00:00Z
Node.js Interactive 2026:大会回顾

2026年Node.js Interactive大会在RenderATL举行,聚焦开源维护者支持、运行时互操作性标准(如WinterTC)、供应链安全(如npm账户攻击与AI防御)、SemVer扩展、内置功能(如TypeScript、node:test)、QUIC进展、文档工具doc-kit及AI时代开发信任。强调社区协作与贡献,展望单年度发布节奏。

Node.js Interactive 2026:大会回顾

Node.js Blog Node.js Blog · 2026-08-14T00:00:00Z
CI/CD中的影子AI:从开发者笔记本到Kubernetes的威胁建模路径

本文探讨云原生交付中的“影子AI”风险,即未经批准的AI工具或代理在软件生命周期中访问代码、密钥和云环境。文章按开发笔记本、源码控制、CI/CD、Kubernetes运行时等阶段进行威胁建模,并提出治理措施:为AI代理分配身份、最小权限、短期凭证,使用Kyverno、Falco、SPIFFE/SPIRE等CNCF工具加强策略、检测和供应链安全,强调人类审批和防御纵深,确保AI可控可审计。

CI/CD中的影子AI:从开发者笔记本到Kubernetes的威胁建模路径

Cloud Native Computing Foundation Cloud Native Computing Foundation · 2026-08-07T11:00:00Z
我们如何将恶意软件公告扩展到npm之外

GitHub高级工程经理Ankit Kumar Honey介绍如何优化Dependabot依赖更新工具,通过分组更新、降低频率和优先处理安全修复,减少大量拉取请求对仓库的干扰。文章还提及针对npm和GitHub Actions的供应链攻击防护改进,以及新增的三天冷却期,让维护者有时间处理安全发现后再发布版本更新。

我们如何将恶意软件公告扩展到npm之外

The GitHub Blog The GitHub Blog · 2026-08-06T16:51:12Z
使用节点资源接口(NRI)进行运行时供应链验证

该文章介绍了一种名为Supply Chain NRI Plugin的容器供应链验证工具,它通过Node Resource Interface在容器运行时层面同步验证镜像的SLSA、VEX和VSA证明,弥补了Kubernetes准入Webhook可被静态Pod或直接kubelet访问绕过的安全漏洞。插件支持分阶段部署、配置分离和故障处理,提供从观察到强制执行的渐进路径,作为纵深防御的第二层保障。

使用节点资源接口(NRI)进行运行时供应链验证

Cloud Native Computing Foundation Cloud Native Computing Foundation · 2026-07-30T11:09:11Z

绿盟科技入选Forrester首份智能体驱动开发安全(ADS)工具研究报告,成为核心厂商。报告聚焦AI编程智能体带来的供应链安全风险,绿盟以“风云卫”平台为核心,提供全栈产品覆盖评估、防护、响应,并具备风险溯源、安全信用分等能力,旨在构建AI开发时代的免疫系统,推动行业落地。

绿盟科技入选首份ADS工具研究报告,智能体安全开发能力获国际权威认可

绿盟科技技术博客 绿盟科技技术博客 · 2026-07-30T09:04:30Z
XZ 后门这件事,最该记住的不是 0.5 秒

XZ后门事件中,0.5秒的发现细节虽戏剧化,但不应只关注英雄主义。真正危险的是攻击伪装成正常维护,依赖治理不能仅靠版本和漏洞扫描。团队应建立软件物料清单,明确组件来源和回滚方案,监控异常指标,将供应链安全视为运维能力,而非事后补救。

XZ 后门这件事,最该记住的不是 0.5 秒

mongona news mongona news · 2026-07-20T22:38:58Z
为什么五分钟的嗅探测试是你供应链安全的秘密防线

网络安全和基础设施安全局(CISA)更新了软件物料清单(SBOM)的指导,强调SBOM应包含所有组件信息,包括依赖关系和配置文件。SBOM必须透明且完整,包含每个组件的许可证信息,以确保供应链安全。有效的SBOM可以快速识别系统受影响情况,避免风险。进行“嗅探测试”有助于验证SBOM的准确性,确保安全性。

为什么五分钟的嗅探测试是你供应链安全的秘密防线

The New Stack The New Stack · 2026-07-09T16:00:00Z
智谱、DeepSeek等AI企业集体“造芯”? 从算力买家到芯片定义者

中国AI公司如DeepSeek和智谱正在研发自研AI推理芯片,以降低成本和增强供应链安全。全球AI行业的“造芯潮”正在改变竞争格局,越来越多公司投入定制芯片研发,挑战英伟达的市场主导地位。自研芯片将提升算力效率,推动AI与半导体产业的深度融合。

智谱、DeepSeek等AI企业集体“造芯”? 从算力买家到芯片定义者

TechWeb 全站精华 TechWeb 全站精华 · 2026-07-09T04:37:05Z

Cloudflare加入了英国政府的网络韧性承诺,旨在提升网络安全治理和供应链安全。该承诺强调领导层责任和透明度,呼吁组织将网络韧性作为优先事项。Cloudflare通过提供基础安全保护和实时威胁情报,帮助各类组织增强韧性,推动经济的网络安全提升。

Cloudflare自豪地加入英国政府的网络韧性承诺

The Cloudflare Blog The Cloudflare Blog · 2026-07-07T12:00:00Z
GitHub如何维护开源依赖项的合规性

吉夫·卢兹克负责GitHub的开源项目办公室,专注于开源许可证合规和软件供应链安全。埃里克·索伦森是GitHub的产品经理,专注于供应链安全。GitHub与联合国开发计划署合作,推动加纳的数字改革,探索开源治理的支持作用。同时,Git 2.55版本发布,介绍了新特性和变化。

GitHub如何维护开源依赖项的合规性

The GitHub Blog The GitHub Blog · 2026-06-30T17:28:16Z
保护git推送管道:应对关键的远程代码执行漏洞

亚历克西斯·威尔斯是GitHub的首席信息安全官,负责保护平台和开源社区,支持全球超过1.5亿开发者安全构建软件。她在国防部和网络安全局有20年经验,致力于公私合作解决安全挑战。GitHub推出了免费的代码安全风险评估工具,帮助用户快速识别代码漏洞,并提供开源供应链安全的预防措施。

保护git推送管道:应对关键的远程代码执行漏洞

The GitHub Blog The GitHub Blog · 2026-04-28T15:30:00Z
Gitee 成为首批「供应链安全号」成员单位,携手共建国产工业软件生态

1月27日,国家工业信息安全发展研究中心在北京召开高端工业软件生态创新发展会议,启动了「供应链安全号」,Gitee成为首批成员,推动工业软件安全体系建设。Gitee提供工具和平台支持开源组件服务,确保软件供应链的安全与合规。自2022年启动的「高端工业软件创新发展领航计划」已联合200余家单位,推动生态协同。

Gitee 成为首批「供应链安全号」成员单位,携手共建国产工业软件生态

Gitee 官方博客 Gitee 官方博客 · 2026-04-27T07:03:20Z
Python 潮流周刊#148:用大模型寻找 Python C 扩展漏洞

本期Python潮流周刊分享了12篇文章和开源项目,涵盖安全审计、供应链安全、Django内存修复及Python面向对象编程等主题,特别介绍了利用大模型寻找Python C扩展漏洞的研究,旨在提升技术水平和职业发展。

Python 潮流周刊#148:用大模型寻找 Python C 扩展漏洞

豌豆花下猫 | Python猫 豌豆花下猫 | Python猫 · 2026-04-25T00:00:00Z
使用 Trusted Publishing 提升 npm 包发布安全性

npm 推出了 Trusted Publishing 机制,基于 OpenID Connect,允许通过 CI/CD 工作流安全发布,降低长期 token 泄露风险。每次发布使用短期凭证,建议开源项目逐步迁移至此机制,以增强供应链安全。

使用 Trusted Publishing 提升 npm 包发布安全性

沈唁志 沈唁志 · 2026-04-21T04:52:15Z
宣布Kyverno 1.17发布!

Kyverno 1.17发布了稳定的CEL政策引擎,增强了多租户支持和供应链安全,改进了用户体验和文档结构,新增功能库支持复杂逻辑,政策类型升级至v1以提高性能,未来将专注于可持续性和社区建设。

宣布Kyverno 1.17发布!

Cloud Native Computing Foundation Cloud Native Computing Foundation · 2026-02-18T12:11:48Z

商汤大装置的SenseCore原生AI云平台近日通过软件供应链安全能力评估,获评优秀级,成为全国首批认证企业。该平台在风险管理等方面表现突出,展示了其在供应链安全领域的实力,致力于构建安全可信的算力基础设施,推动AI应用创新。

全国首批!商汤大装置SenseCore获软件供应链安全能力评估证书

量子位 量子位 · 2026-02-14T08:53:03Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码