小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
加速保护我们所有人的网络防御生态系统

“可信访问网络安全”项目旨在通过信任和验证,提供先进的网络安全能力,已获得1000万美元的API信用,支持多个组织提升软件供应链安全。参与者包括知名企业和研究团队,目标是增强数字基础设施的安全性,推动防御研究的进展。

加速保护我们所有人的网络防御生态系统

OpenAI
OpenAI · 2026-04-16T00:00:00Z
开发者政策更新:中介责任、版权与透明度

2026年3月,GitHub经历了四起事件,导致服务性能下降。同时,GitHub Universe活动回归,鼓励用户参与。文章还介绍了GitHub Actions的安全路线图,强调安全默认设置、政策控制和CI/CD可观察性,以增强软件供应链的安全性。

开发者政策更新:中介责任、版权与透明度

The GitHub Blog
The GitHub Blog · 2026-04-15T15:00:00Z
TeamPCP攻击是一个警告:你的CI/CD管道是新的前线

现代软件供应链安全性面临严重问题,攻击者利用CI/CD系统的脆弱性传播恶意软件,盗取凭证发布恶意工具,影响数万开发者。解决方案包括消除静态凭证、实施短期身份验证和加强代码审查,必须将CI/CD系统视为生产系统以防止供应链攻击的扩大。

TeamPCP攻击是一个警告:你的CI/CD管道是新的前线

The New Stack
The New Stack · 2026-04-02T16:00:00Z
我们GitHub Actions 2026安全路线图将迎来什么

软件供应链攻击日益严重,GitHub Actions计划在2026年加强安全,重点在依赖锁定、政策驱动执行和CI/CD监控。新功能将确保工作流可审计、凭证安全和执行受控,从而减少攻击面,提升安全性。

我们GitHub Actions 2026安全路线图将迎来什么

The GitHub Blog
The GitHub Blog · 2026-03-26T16:49:14Z
全球软件供应链安全演进:从 LiteLLM 投毒事件审视 Rust 包管理及分布式架构转型

LiteLLM 投毒事件揭示了软件供应链的安全隐患,攻击者通过恶意代码注入影响开发者工具链。事件分析表明,包管理哲学正在向“验证与分布式协同”演进。Rust 和 Go 的包管理器在应对此类威胁时展现出不同的防御机制,Rust 依赖哈希校验,而 Go 则禁止执行外部代码。未来,软件供应链安全需结合透明审计和细粒度权限控制,以提升整体安全性。

全球软件供应链安全演进:从 LiteLLM 投毒事件审视 Rust 包管理及分布式架构转型

刘家财的个人网站
刘家财的个人网站 · 2026-03-26T00:00:00Z
Minimus旨在解决开源领域长期存在的一个问题

Minimus推出了一项新计划,旨在帮助开源项目维护者增强软件供应链的安全性。符合条件的项目可以免费访问公司的安全容器镜像和威胁情报工具,从而降低攻击面,提高安全性。

Minimus旨在解决开源领域长期存在的一个问题

The New Stack
The New Stack · 2026-03-24T10:00:00Z

RSA Conference 2026将于3月23日在旧金山举行,展示网络安全创新。Crash Override入围创新沙盒决赛,专注于软件供应链安全问题。创始人John Viega和Mark Curphey提出的工程关系管理(ERM)平台,通过深度构建检查技术提升可见性,解决影子工程和AI风险。Crash Override获得2800万美元种子轮融资,显示其在现代软件交付中的重要性。

RSAC 2026创新沙盒 | Crash Override:从被动扫描走向主动溯源,重塑软件供应链安全底座

绿盟科技技术博客
绿盟科技技术博客 · 2026-03-16T07:07:26Z
拒绝“偷天换日”!深度拆解 Go sumdb 的密码学防线

Go语言的包管理工具sumdb通过透明日志和瓦片化算法,确保模块哈希的可信性,防止恶意代码合法化,从而增强软件供应链的安全性。

拒绝“偷天换日”!深度拆解 Go sumdb 的密码学防线

Tony Bai
Tony Bai · 2026-03-13T23:44:01Z
2026年KubeCon + CloudNativeCon欧洲会议联合活动深度探讨:开源安全大会

开源安全大会将于2026年与KubeCon + CloudNativeCon欧洲会议共同举行,旨在推动开源软件和云原生安全的创新与合作。会议将聚焦安全政策、流程和技术的最新进展,涵盖AI影响和软件供应链安全等主题,促进社区经验共享,解决安全挑战。

2026年KubeCon + CloudNativeCon欧洲会议联合活动深度探讨:开源安全大会

Cloud Native Computing Foundation
Cloud Native Computing Foundation · 2026-02-23T15:00:00Z
保障人工智能软件供应链安全:67个开源项目的安全成果

现代软件依赖开源项目,确保安全性至关重要。GitHub安全开源基金旨在保护基础设施,支持开发者进行安全工作,降低软件供应链风险。通过资金和培训,67个项目在安全性上取得显著进展,增强了开发者信心和软件可靠性。

保障人工智能软件供应链安全:67个开源项目的安全成果

The GitHub Blog
The GitHub Blog · 2026-02-17T19:00:00Z
Chainguard消除关于Chainguard OS的FUD

Chainguard成立了以客户为中心的Chainguard OS FUD委员会,旨在根据客户需求推动操作系统的发展。该委员会将由各行业客户组成,负责技术决策、路线图对齐和战略反馈,以确保Chainguard OS成为现代软件供应链中最可信、安全的基础。

Chainguard消除关于Chainguard OS的FUD

The New Stack
The New Stack · 2026-01-22T16:00:36Z
硬化容器无法修复破损的软件供应链

软件供应链面临信任问题,行业对硬化容器的关注增加,但硬化容器无法解决根本问题。应从源头构建软件,以确保供应链安全。

硬化容器无法修复破损的软件供应链

The New Stack
The New Stack · 2026-01-21T17:00:48Z

本文探讨软件供应链安全的新范式,强调从“源码审计”转向“能力审计”。传统源码审计难以应对复杂攻击,如BoltDB投毒事件。Google的Capslock工具可分析构建产物,识别潜在安全风险,帮助开发者关注依赖包的行为边界,从而提升安全性。

从“源码审计”到“能力审计”:Go 生态应对供应链攻击的范式转移

Tony Bai
Tony Bai · 2026-01-01T23:43:16Z
BellSoft推出强化Java镜像

BellSoft推出的“强化镜像”容器安全解决方案旨在解决企业软件供应链的脆弱性。该方案结合Java运行时优化、操作系统加固和主动CVE修复,声称可减少95%的已知漏洞,并降低30%的资源消耗。强化镜像基于Alpaquita Linux,去除了包管理器和非必要组件,以防止恶意软件入侵,并提供详细的软件材料清单(SBOM)以支持审计和合规。

BellSoft推出强化Java镜像

InfoQ
InfoQ · 2025-12-08T09:00:00Z

GlassWorm蠕虫在被宣称清除后再次复发,利用隐形Unicode字符和区块链技术感染开源扩展。研究人员发现多个扩展被入侵,攻击者伪装提交恶意代码以窃取GitHub凭证。专家警告软件供应链安全面临严重威胁,需加强审查和监控。

GlassWorm蠕虫卷土重来:开源安全体系暴露根本性缺陷

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-10T18:47:32Z
保护软件供应链:无壳容器如何抵御npm恶意软件攻击

2025年,npm包“is”遭黑客攻击,注入恶意代码,警示开源生态。传统容器因包含多余组件而易受攻击,而无壳容器通过去除不必要工具,降低攻击面,提高安全性。采用无壳策略可显著减少安全事件,提升修复速度和合规性,确保软件供应链安全。

保护软件供应链:无壳容器如何抵御npm恶意软件攻击

Cloud Native Computing Foundation
Cloud Native Computing Foundation · 2025-10-30T14:00:00Z
全球知名的8个软件基金会联合发布声明:企业长期白嫖开源是不可持续的

OpenSSF联合多个开源软件基金会发布声明,呼吁企业根据使用规模为开源基础设施付费,强调长期免费使用不可持续。当前开源基础设施面临资金压力,需改善资金支持模式,以确保软件供应链的稳定与安全。

全球知名的8个软件基金会联合发布声明:企业长期白嫖开源是不可持续的

蓝点网
蓝点网 · 2025-09-24T03:12:26Z
我们对更安全的npm供应链的计划

开源软件是现代软件行业的基础,但安全性面临威胁。近期,npm注册表遭恶意攻击,维护者账户被入侵。GitHub已移除受影响包,并加强认证和发布安全,未来将实施双因素认证和短期令牌,以提升npm生态系统安全。开源社区需共同努力,确保软件供应链安全。

我们对更安全的npm供应链的计划

The GitHub Blog
The GitHub Blog · 2025-09-23T00:29:50Z

XZ Utils后门事件曝光一年后,Docker Hub上仍有恶意镜像存在,且其他镜像基于这些受感染镜像构建,导致后门扩散。研究发现35个携带后门的镜像,显示软件供应链风险,强调需进行二进制级监控以防范安全风险。

研究人员在数十个Docker Hub镜像中发现XZ Utils后门,加剧供应链风险

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-12T15:47:00Z

朝鲜黑客组织利用新型恶意软件XORIndex进行“传染性面试”攻击,渗透npm软件包注册表,上传67个恶意包,其中28个携带XORIndex,目标包括开发者和加密货币持有者,数据被窃取并上传。安全专家建议提高警惕,防范软件供应链攻击。

朝鲜升级供应链恶意软件XORIndex,再次瞄准npm生态系统

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-14T16:26:06Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码