小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
保护GitHub上的开源供应链安全

过去一年,开源供应链攻击模式发生变化,攻击者通过窃取API密钥等秘密发布恶意包。GitHub建议启用CodeQL审查工作流,避免在pull_request_target上触发工作流,并使用OpenID Connect令牌进行授权,同时与OpenSSF合作支持可信发布。未来将加速提升GitHub Actions的安全能力,确保开源安全。

保护GitHub上的开源供应链安全

The GitHub Blog
The GitHub Blog · 2026-04-01T19:20:12Z
crates.io:恶意包 evm-units 和 uniswap-utils

12月2日,crates.io团队接到Olivia Brown的通知,发现两个恶意包可能窃取加密货币。相关用户已被禁用,恶意包已删除,文件保留以供分析。感谢Olivia及其团队的支持。

crates.io:恶意包 evm-units 和 uniswap-utils

Rust Blog
Rust Blog · 2025-12-03T00:00:00Z
Cloudflare的客户端安全如何使npm供应链攻击成为无事发生

2025年9月,攻击者通过钓鱼邮件入侵npm维护者账户,发布18个恶意npm包,影响超过20亿次下载,导致网站和应用程序面临加密资产被盗风险。Cloudflare Page Shield可检测并阻止此类攻击,保障用户安全。

Cloudflare的客户端安全如何使npm供应链攻击成为无事发生

The Cloudflare Blog
The Cloudflare Blog · 2025-10-24T17:10:43Z
NPM生态系统遭遇两起AI驱动的凭证盗窃供应链攻击

近期,Node包管理器(npm)生态系统遭遇两次重大供应链攻击,影响数百个包,导致开发者面临凭证盗窃和数据泄露风险。攻击者利用AI工具发布恶意版本的Nx构建系统包,涉及超过400个用户和5500个仓库,凸显供应链安全的严重挑战。

NPM生态系统遭遇两起AI驱动的凭证盗窃供应链攻击

InfoQ
InfoQ · 2025-10-20T10:00:00Z
crates.io:恶意包faster_log和async_println

2025年9月24日,crates.io团队发现两个恶意包faster_log和async_println,旨在窃取以太坊和Solana私钥。恶意代码已被删除,用户账户已禁用。感谢相关团队的报告与支持。

crates.io:恶意包faster_log和async_println

Rust Blog
Rust Blog · 2025-09-24T00:00:00Z

Socket威胁研究团队发现恶意Python包psslib,伪装成密码安全工具,实际上会强制关闭Windows系统。该包通过输入错误密码执行关机命令,影响开发者工作,导致数据丢失和服务中断。

恶意Python包"psslib"实施拼写错误攻击,可强制关闭Windows系统

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-25T16:12:55Z

近期全球网络安全事件包括恶意PyPI包数据窃取、谷歌应用商店钓鱼应用、AI技术栈安全风险、IBM和Blink路由器漏洞、阿努比斯勒索软件及虚拟绑架诈骗,提醒用户提高警惕并及时更新系统。

FreeBuf早报 | 恶意PyPI包伪装成Chimera模块;新型钓鱼应用绕过谷歌应用商店审核

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-16T09:50:28Z

近年来,攻击者通过伪造开源软件包,尤其是恶意AI框架和机器学习模型,针对开发者发起攻击。最近,黑客在PyPI上传伪装成阿里云AI SDK的恶意包,利用Pickle格式窃取代码。尽管Hugging Face等平台尝试检测此类威胁,但安全工具仍不够成熟,开发者的计算机面临安全风险。

伪造阿里云AI SDK中的投毒模型凸显AI供应链安全挑战

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-05-29T13:23:10Z
恶意npm包伪装成流行的Express Cookie Parser

发现恶意npm包express-cookie-parser伪装成流行的cookie-parser。该包在使用时执行恶意代码,下载并运行startup.js,删除自身并修改index.js以掩盖痕迹。建议受影响用户移除该包并检查系统安全。

恶意npm包伪装成流行的Express Cookie Parser

DEV Community
DEV Community · 2025-05-27T18:28:40Z
谷歌Go模块镜像存在后门超过3年

2025年2月,研究人员发现Go编程生态系统中存在重大供应链攻击。一恶意包假冒广泛使用的BoltDB模块,利用Go模块代理的缓存机制潜伏多年。开发者应仔细验证包名和来源,定期审计依赖项,以降低供应链攻击风险。

谷歌Go模块镜像存在后门超过3年

InfoQ
InfoQ · 2025-04-21T12:00:00Z
JFrog警告加密货币窃取的Python包

JFrog安全团队警告用户注意一个名为“ccxd python m-exe – futures”的恶意Python包,该包模仿流行的“ccxt”加密货币交易库,可能造成严重损害。攻击者通过拼写错误注册相似域名,诱骗用户访问假网站以窃取信息,主要针对开发者和加密交易者。JFrog提供工具帮助识别和过滤这些恶意包。

JFrog警告加密货币窃取的Python包

The New Stack
The New Stack · 2025-04-15T22:00:29Z

网络安全研究人员警告,Python包索引(PyPI)用户面临恶意攻击,攻击者伪装成“时间”相关工具包以窃取敏感数据。ReversingLabs发现20个恶意包,下载量超过1.41万次,现已从PyPI移除。Fortinet指出,数千个可疑包可能含有恶意代码,审查外部URL至关重要。

恶意PyPI包窃取云令牌,移除前下载量超1.4万次

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-17T03:25:00Z

网络安全研究人员发现Go生态系统中的软件供应链攻击,攻击者通过伪装成合法BoltDB模块的恶意包实现远程访问。该包利用Go Module Mirror的缓存机制传播,攻击者修改源代码库以掩盖恶意行为,开发者需加强监控以防类似攻击。

恶意Go包利用模块镜像缓存实现持久远程访问

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-04T11:46:00Z
检测和缓解针对AI爱好者的PyPI攻击:深入分析JarkaStealer活动

近期,针对Python开发者的供应链攻击增加,恶意PyPI包伪装成AI开发工具,传播JarkaStealer恶意软件。开发者应实施包验证和监控系统以降低风险,确保安全。

检测和缓解针对AI爱好者的PyPI攻击:深入分析JarkaStealer活动

DEV Community
DEV Community · 2024-11-28T22:10:25Z
  • <<
  • <
  • 1 (current)
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码