小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

为应对NPM供应链攻击,GitHub宣布NPM v12将默认不再自动执行依赖项安装脚本,开发者需手动批准受信任的包。主要变化包括关闭脚本执行和禁止自动解析Git及远程依赖,旨在提高NPM生态系统的安全性,防止恶意载荷自动安装。开发者需根据GitHub指南配置项目。

应对供应链蠕虫攻击 GitHub宣布NPM v12将不再自动执行依赖项安装脚本

蓝点网
蓝点网 · 2026-06-11T02:00:57Z
红帽(RedHat)供应链攻击调查:黑客劫持GitHub账户后发布多个恶意NPM软件包

红帽公司遭遇供应链攻击,黑客劫持工程师的GitHub账户,通过NPM发布恶意软件包。这些软件包利用迷你沙虫变种,窃取开发环境中的敏感凭证,影响多个企业级开发者。

红帽(RedHat)供应链攻击调查:黑客劫持GitHub账户后发布多个恶意NPM软件包

蓝点网
蓝点网 · 2026-06-02T04:00:17Z
稻草人周刊 Vol.83

文章探讨了软件设计中系统规则与本地化方案的对比,指出过度依赖系统规则可能影响用户体验。作者提到Bitwarden的缺陷,建议使用KeePass作为替代方案。同时讨论了前端极大化主义及如何通过PNPM规避供应链攻击,分享了一些个人学习和生活的感悟。

稻草人周刊 Vol.83

極客死亡計劃
極客死亡計劃 · 2026-05-31T23:39:48Z
保护您的 Supabase 项目免受 npm 供应链攻击

近期,Node Package Manager (NPM) 的供应链攻击趋势上升,尤其是通过仿冒包名进行钓鱼攻击。Supabase 正在采取措施加强安全,包括发布安全指南、强化 GitHub Actions 和添加安全提示。建议开发者升级到 pnpm 11,固定版本,禁用不必要的安装脚本,并仔细验证包名,以防止潜在攻击。

保护您的 Supabase 项目免受 npm 供应链攻击

Blog - Supabase
Blog - Supabase · 2026-05-26T07:00:00Z

Socket 安全研究人员揭露了名为 TrapDoor 的大规模供应链攻击,影响 npm、PyPI 和 Crates.io 生态,已识别出 34 个恶意软件包。攻击主要针对加密货币和 AI 开发者,窃取 SSH 密钥和 AWS 凭证。攻击者通过恶意脚本和后门实现持久化,提醒开发者关注供应链安全。

【Rust日报】2026-05-26 TrapDoor 跨生态供应链攻击曝光

Rust.cc
Rust.cc · 2026-05-26T01:07:17Z
最新的不一定好——预防供应链攻击

文章讨论了供应链攻击的风险,特别是通过包管理器进行的攻击案例。提到GitHub因插件更新被入侵,并建议开发者在软件包更新时设置冷却时间以降低风险,提供了不同包管理器的冷却设置方法。

最新的不一定好——预防供应链攻击

Rei
Rei · 2026-05-24T08:55:45Z

Apifox官方CDN近期遭遇供应链攻击,恶意JavaScript代码被植入,可能窃取用户敏感信息。受影响版本为2.8.14及以下,用户需立即更新至安全版本,并启用安全模式加强监控。

【安全事件】Apifox桌面客户端遭供应链投毒分析

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T03:06:39Z

绿盟科技CERT发现LiteLLM新版本存在凭证窃取程序,系TeamPCP团伙通过供应链攻击发布恶意版本,窃取用户敏感数据。受影响版本为1.82.7和1.82.8,建议用户降级至安全版本1.82.6并检查系统,提醒软件供应链安全的重要性。

【安全事件】AI基础设施LiteLLM供应链投毒预警通告

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T02:59:47Z

绿盟科技CERT监测到axios的npm仓库遭受供应链攻击,攻击者发布了带有木马的恶意版本,影响了axios 1.14.1和0.30.4。建议用户立即降级并清除恶意依赖,同时建立安全审计机制以防范此类威胁。

【安全事件】axios前端库npm供应链投毒预警通告

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T02:53:58Z

绿盟科技CERT监测到开源AI框架Xinference在PyPI遭受供应链攻击,攻击者发布了3个恶意版本(2.6.0、2.6.1和2.6.2),窃取用户敏感数据。建议用户立即降级至安全版本2.5.0并进行全面排查与防护。此事件强调了开源组件的安全审计和供应链安全的重要性。

【安全事件】Xinference PyPI遭供应链投毒预警通告

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T02:20:18Z
GitHub 被黑:员工装了一个 VS Code 插件后,3800 个内部仓库泄漏

GitHub确认一名员工安装了恶意的VS Code扩展,导致约3800个内部代码仓库泄漏。黑客组织TeamPCP声称获取了这些仓库,并要求至少5万美元出售,但表示不打算勒索。GitHub正在对此事件进行调查,认为这是供应链攻击的典型案例。

GitHub 被黑:员工装了一个 VS Code 插件后,3800 个内部仓库泄漏

小众软件
小众软件 · 2026-05-21T03:08:20Z

知名扩展程序Nx Console遭到供应链攻击,黑客利用窃取的凭证发布恶意版本,导致约3,800个私有源代码仓库泄露。在36分钟内,该扩展被安装超过6,000次。开发者需立即检查并轮换凭证,Nx Console团队已发布清除恶意代码的指南,并将改进发布流程以增强安全性。

请火速排查!知名扩展Nx Console遭供应链攻击 这也是GitHub被黑的源头

蓝点网
蓝点网 · 2026-05-21T01:32:50Z

知名扩展程序Nx Console遭到供应链攻击,黑客利用窃取的凭证发布恶意版本,导致约3,800个私有源代码仓库泄露。该扩展在36分钟内被安装超过6,000次。开发者需立即检查并轮换凭证,Nx Console团队已发布清除恶意代码的指南,并将改进发布流程以增强安全性。

请火速排查!知名扩展Nx Console遭供应链攻击 这也是GitHub被黑的源头

蓝点网
蓝点网 · 2026-05-21T01:32:50Z
GitHub被VSCode恶意插件攻破:3800个内部代码库泄露

GitHub因员工安装恶意VS Code插件,导致约3800个内部代码库被盗。攻击者通过供应链攻击,利用开发者对扩展市场的信任,窃取敏感信息。GitHub已迅速隔离受影响设备并更换密钥,强调开发工具的安全性亟待加强,提醒开发者谨慎使用扩展以防泄露敏感数据。

GitHub被VSCode恶意插件攻破:3800个内部代码库泄露

极道
极道 · 2026-05-20T07:37:00Z

OpenAI 受到 TanStack 供应链攻击影响,部分员工设备被感染,泄露少量内部信息。为防止黑客利用窃取的代码签名证书,OpenAI 决定轮换证书,macOS 用户需更新至新版本,旧版软件将被拦截以确保用户数据安全。

OpenAI受TanStack供应链攻击影响被窃取数据 基于安全考虑OpenAI再次轮换证书

蓝点网
蓝点网 · 2026-05-15T03:10:53Z

TanStack 仓库遭受供应链攻击,发布了 84 个恶意版本,建议用户更换凭证。Bambu Lab 被批评滥用开源契约,限制用户隐私。GitLab 宣布裁员并重组,聚焦 AI 代理。UCLA 发现新药 DDL-920 可改善中风后运动能力。欧盟计划限制社交媒体对儿童的成瘾设计,保护未成年人。

2026 05 13 HackerNews

介绍 on SuperTechFans
介绍 on SuperTechFans · 2026-05-12T23:07:19Z

TanStack系列工具包遭到供应链攻击,黑客发布了84个恶意NPM包,可能窃取开发者的敏感凭据。TanStack已弃用受影响版本,并清理了GitHub Actions缓存,建议开发者立即进行排查。

用于现代WEB开发的TanStack工具包遭到供应链攻击 84个NPM包被篡改为恶意版本

蓝点网
蓝点网 · 2026-05-12T02:25:49Z
CVE-2024-YIKES:Rust生态库被投毒,这个毒顺着供应链一路传染

一个Rust库遭到供应链攻击,导致四百万开发者的电脑中毒。攻击源于程序员的盗窃事件,恶意代码通过多个依赖传播,最终被一个挖矿病毒意外修复。事件揭示了Rust生态的安全隐患,包括build.rs权限过大、审核机制缺失和依赖层级过深等问题。

CVE-2024-YIKES:Rust生态库被投毒,这个毒顺着供应链一路传染

极道
极道 · 2026-05-11T01:21:00Z
卡巴斯基披露,上古软件 DAEMON Tools 爆大规模供应链攻击

卡巴斯基近日发现,DAEMON Tools遭遇大规模供应链攻击,攻击者通过注入恶意代码并使用有效数字签名进行签名。该恶意版本自2026年4月8日传播,影响约一百个国家的用户,主要集中在零售、政府和科研领域。恶意代码主要用于收集系统信息,目前大多数感染仍停留在信息收集阶段,没有大规模盗号或勒索行为。

卡巴斯基披露,上古软件 DAEMON Tools 爆大规模供应链攻击

小众软件
小众软件 · 2026-05-06T03:51:59Z
Cursor与Chainguard合作,锁定AI代理供应链

Cursor与Chainguard合作,旨在保障AI生成代码的开源依赖链安全。此合作允许Cursor从Chainguard的可信资源库中选择依赖,避免使用公共注册表,从而应对供应链攻击风险,确保开发者使用的库和容器镜像来自可验证的来源,提升代码安全性。

Cursor与Chainguard合作,锁定AI代理供应链

The New Stack
The New Stack · 2026-04-24T12:00:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码