小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
OpenAI赋予AI阻止自家工程师代码的权力

OpenAI的Codex团队已实现代码审查自动化,AI模型能强制阻止含漏洞的代码合并,无需人工干预。该模型在正确性和安全性上表现超人类,还能处理依赖升级和重构。人类工程师角色转向早期规划,讨论代码意图。AI加速了繁琐维护,使大型清理项目从数月缩短至数天。但AI审查与生成共享盲点,可能遗漏供应链攻击等深层问题。

OpenAI赋予AI阻止自家工程师代码的权力

The New Stack The New Stack · 2026-09-09T19:53:08Z
AI 范式雷达:《外壳走上台前:Agent 的竞争从换模型转向换 Harness》

FrontierHarness Eval评测显示,同一模型下不同执行外壳的任务通过率差异达16.7%,成本相差17倍,竞争焦点从模型转向外壳基准化。厂商如DeepSeek推出可插件化Harness,arXiv出现相关基准。但外壳非万能,存在供应链攻击风险,且商业应用中工具选择率低。未来需关注模型与外壳耦合效应及版本化公开。

AI 范式雷达:《外壳走上台前:Agent 的竞争从换模型转向换 Harness》

Micropaper Micropaper · 2026-09-05T00:00:00Z
Virtualizor供应链攻击初步调查结果:Hetzner IP段被BGP劫持导向黑客服务器

Virtualizor控制面板遭遇供应链攻击,黑客通过BGP路由劫持Hetzner的IP段,发布更具体的/24路由覆盖正常/16路由,并劫持Let's Encrypt验证,获取有效TLS证书,绕过安全防护。攻击者利用更新机制植入后门并添加SSH密钥,影响范围不明,Softaculous建议管理员排查并修改凭证。

Virtualizor供应链攻击初步调查结果:Hetzner IP段被BGP劫持导向黑客服务器

蓝点网 蓝点网 · 2026-09-02T05:00:15Z
重要安全提醒!VPS服务器用户请立即备份数据 多家提供商受Virtualizor供应链攻击影响

Virtualizor管理面板遭BGP路由劫持供应链攻击,黑客篡改更新包植入后门,获取root权限,多家VPS提供商受影响,用户应立即备份数据以防勒索软件加密或数据窃取。

重要安全提醒!VPS服务器用户请立即备份数据 多家提供商受Virtualizor供应链攻击影响

蓝点网 蓝点网 · 2026-09-01T05:00:58Z
高调作死的下场:澳洲警方逮捕TeamPCP两名核心成员 其开源供应链攻击震惊全球

澳洲警方与FBI合作逮捕了网络犯罪集团TeamPCP的两名核心成员,21岁的汤姆森和23岁的盖布勒,共面临14项指控。该集团通过NPM生态系统发动“沙虫”蠕虫供应链攻击,造成全球经济损失。执法机构已扣押电子设备取证,但预计类似攻击仍会继续。

高调作死的下场:澳洲警方逮捕TeamPCP两名核心成员 其开源供应链攻击震惊全球

蓝点网 蓝点网 · 2026-08-28T04:08:10Z

Rust官方近期发布多项更新:下一代trait solver在nightly默认启用,修复200多个问题并提升编译性能;arrayref crate遭供应链攻击,恶意版本已移除;Rust 1.98.0发布,新增浮点运算和格式化API;HelixDB开源图数据库以对象存储为主存储,支持向量检索。

【Rust日报】2026-08-22 下一代 trait solver 在 nightly 默认启用

Rust.cc Rust.cc · 2026-08-24T23:29:12Z
一次拉取,全部清除

2025年7月,亚马逊Q Developer编码助手遭恶意代码注入攻击,攻击者通过GitHub拉取请求植入破坏性指令,但因格式错误未执行。文章指出AI代理无法区分合法与恶意指令,缺乏人类谨慎,强调需通过外部策略门控、短期凭证和严格构建流程防范此类供应链攻击。

一次拉取,全部清除

The New Stack The New Stack · 2026-08-23T14:00:00Z
针对arrayref的供应链攻击

Rust安全团队发现proc-macro1等恶意crate,其构建脚本下载恶意负载,已删除相关crate。同时发现arrayref等流行crate被恶意重发布,已移除恶意版本并恢复被恶意撤销的版本,锁定作者账户。建议用户检查本地依赖,并提供了检查命令。感谢Nextron Systems等团队报告。

针对arrayref的供应链攻击

Rust Blog Rust Blog · 2026-08-20T00:00:00Z
扣子发布紧急更新停止使用Coze CLI技能劫持工作流 不过仍然静默安装技能

扣子(Coze)CLI因静默安装技能劫持其他AI智能体工作流被批评,现已发布0.3.7版停止劫持,仅当用户明确调用时才触发。但新版本仍会静默安装技能,存在供应链攻击风险,建议用户安装时跳过脚本并禁用自动同步。

扣子发布紧急更新停止使用Coze CLI技能劫持工作流 不过仍然静默安装技能

蓝点网 蓝点网 · 2026-08-12T00:30:26Z
慎用API中转站!有开发者使用Codex中转站被投毒 窃取开发者环境各类敏感信息

开发者发现API中转站存在投毒风险,黑客在模型回复中插入恶意Shell命令,窃取本地开发环境中的API密钥、云凭证、SSH私钥等敏感信息。建议用户立即轮换令牌并重建开发环境,以防供应链攻击。

慎用API中转站!有开发者使用Codex中转站被投毒 窃取开发者环境各类敏感信息

蓝点网 蓝点网 · 2026-08-11T02:00:42Z
驯服Dependabot:分组更新,放慢节奏,保持安全快速

GitHub近期在安全方面推出多项更新:npm和GitHub Actions新增措施以阻断供应链攻击;Dependabot默认增加三天冷却期,延迟版本更新请求,便于维护者先处理安全问题;同时重构漏洞赏金计划,优化研究人员与团队的协作体验。

驯服Dependabot:分组更新,放慢节奏,保持安全快速

The GitHub Blog The GitHub Blog · 2026-07-29T16:00:00Z
字节编码工具TRAE存在恶意插件问题 未及时同步导致开发者安装的插件可能是带毒的

字节旗下AI编码工具TRAE因同步Open VSX插件市场存在安全隐患,被指恶意插件未及时下架,可能导致数据泄露或供应链攻击。TRAE团队称同步机制曾短暂中断并已修复,但安全人士不认可,指出最新恶意插件仍在更新。建议开发者直接从Open VSX下载插件,避免经TRAE市场中转。

字节编码工具TRAE存在恶意插件问题 未及时同步导致开发者安装的插件可能是带毒的

蓝点网 蓝点网 · 2026-07-19T03:03:14Z

为应对NPM供应链攻击,GitHub宣布NPM v12将默认不再自动执行依赖项安装脚本,开发者需手动批准受信任的包。主要变化包括关闭脚本执行和禁止自动解析Git及远程依赖,旨在提高NPM生态系统的安全性,防止恶意载荷自动安装。开发者需根据GitHub指南配置项目。

应对供应链蠕虫攻击 GitHub宣布NPM v12将不再自动执行依赖项安装脚本

蓝点网 蓝点网 · 2026-06-11T02:00:57Z
红帽(RedHat)供应链攻击调查:黑客劫持GitHub账户后发布多个恶意NPM软件包

红帽公司遭遇供应链攻击,黑客劫持工程师的GitHub账户,通过NPM发布恶意软件包。这些软件包利用迷你沙虫变种,窃取开发环境中的敏感凭证,影响多个企业级开发者。

红帽(RedHat)供应链攻击调查:黑客劫持GitHub账户后发布多个恶意NPM软件包

蓝点网 蓝点网 · 2026-06-02T04:00:17Z
稻草人周刊 Vol.83

文章探讨了软件设计中系统规则与本地化方案的对比,指出过度依赖系统规则可能影响用户体验。作者提到Bitwarden的缺陷,建议使用KeePass作为替代方案。同时讨论了前端极大化主义及如何通过PNPM规避供应链攻击,分享了一些个人学习和生活的感悟。

稻草人周刊 Vol.83

極客死亡計劃 極客死亡計劃 · 2026-05-31T23:39:48Z
保护您的 Supabase 项目免受 npm 供应链攻击

近期,Node Package Manager (NPM) 的供应链攻击趋势上升,尤其是通过仿冒包名进行钓鱼攻击。Supabase 正在采取措施加强安全,包括发布安全指南、强化 GitHub Actions 和添加安全提示。建议开发者升级到 pnpm 11,固定版本,禁用不必要的安装脚本,并仔细验证包名,以防止潜在攻击。

保护您的 Supabase 项目免受 npm 供应链攻击

Blog - Supabase Blog - Supabase · 2026-05-26T07:00:00Z

Socket 安全研究人员揭露了名为 TrapDoor 的大规模供应链攻击,影响 npm、PyPI 和 Crates.io 生态,已识别出 34 个恶意软件包。攻击主要针对加密货币和 AI 开发者,窃取 SSH 密钥和 AWS 凭证。攻击者通过恶意脚本和后门实现持久化,提醒开发者关注供应链安全。

【Rust日报】2026-05-26 TrapDoor 跨生态供应链攻击曝光

Rust.cc Rust.cc · 2026-05-26T01:07:17Z
最新的不一定好——预防供应链攻击

文章讨论了供应链攻击的风险,特别是通过包管理器进行的攻击案例。提到GitHub因插件更新被入侵,并建议开发者在软件包更新时设置冷却时间以降低风险,提供了不同包管理器的冷却设置方法。

最新的不一定好——预防供应链攻击

Rei Rei · 2026-05-24T08:55:45Z

Apifox官方CDN近期遭遇供应链攻击,恶意JavaScript代码被植入,可能窃取用户敏感信息。受影响版本为2.8.14及以下,用户需立即更新至安全版本,并启用安全模式加强监控。

【安全事件】Apifox桌面客户端遭供应链投毒分析

绿盟科技技术博客 绿盟科技技术博客 · 2026-05-22T03:06:39Z

绿盟科技CERT发现LiteLLM新版本存在凭证窃取程序,系TeamPCP团伙通过供应链攻击发布恶意版本,窃取用户敏感数据。受影响版本为1.82.7和1.82.8,建议用户降级至安全版本1.82.6并检查系统,提醒软件供应链安全的重要性。

【安全事件】AI基础设施LiteLLM供应链投毒预警通告

绿盟科技技术博客 绿盟科技技术博客 · 2026-05-22T02:59:47Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 1tok 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator 模力方舟 Gitee AI

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码