小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
2026-07-12-前端与AI技术周报

2026年7月12日的技术周报介绍了TypeScript 7.0的发布,Go语言重写显著提升了构建速度;OpenAI推出了GPT-5.6系列和全双工语音模型GPT-Live;Bun成功从Zig迁移至Rust,内存占用显著降低;npm 12.0.0发布,包含多项破坏性变更。

2026-07-12-前端与AI技术周报

icodex - 个人网站
icodex - 个人网站 · 2026-07-12T00:00:00Z
2026-06-22-前端技术周报

2026年6月22日的前端技术周报介绍了pnpm、npm和Yarn的更新。pnpm修复了安全漏洞并新增功能;npm 12.0.0预览版收紧了依赖安装要求;Yarn 4.17.0新增包映射功能。此外,Rspack和Rolldown发布了新版本,改进了构建和模块解析,Storybook修复了多个问题并升级了构建工具。

2026-06-22-前端技术周报

icodex - 个人网站
icodex - 个人网站 · 2026-06-22T00:00:00Z

为应对NPM供应链攻击,GitHub宣布NPM v12将默认不再自动执行依赖项安装脚本,开发者需手动批准受信任的包。主要变化包括关闭脚本执行和禁止自动解析Git及远程依赖,旨在提高NPM生态系统的安全性,防止恶意载荷自动安装。开发者需根据GitHub指南配置项目。

应对供应链蠕虫攻击 GitHub宣布NPM v12将不再自动执行依赖项安装脚本

蓝点网
蓝点网 · 2026-06-11T02:00:57Z
开源蠕虫病毒成为潮流?有黑客开源发布Miasma蠕虫病毒 效仿TeamPCP开源沙虫

黑客开源发布了名为Miasma的蠕虫病毒,模仿TeamPCP的迷你沙虫,主要针对NPM生态系统和GitHub。Miasma能够窃取敏感凭证并自我复制传播,导致感染链难以断绝。开发者杨安永发布后账号被封,可能是账号被盗用。

开源蠕虫病毒成为潮流?有黑客开源发布Miasma蠕虫病毒 效仿TeamPCP开源沙虫

蓝点网
蓝点网 · 2026-06-10T00:30:26Z

本文介绍了如何为npm包打补丁,以hexo-minify包为例。由于npm包维护滞后,提供了两种常用且有效的补丁方法,帮助开发者解决问题。

如何优雅的给npm包打补丁--以hexo-minify包为例

夜法之书
夜法之书 · 2026-06-04T09:04:45Z
红帽(RedHat)供应链攻击调查:黑客劫持GitHub账户后发布多个恶意NPM软件包

红帽公司遭遇供应链攻击,黑客劫持工程师的GitHub账户,通过NPM发布恶意软件包。这些软件包利用迷你沙虫变种,窃取开发环境中的敏感凭证,影响多个企业级开发者。

红帽(RedHat)供应链攻击调查:黑客劫持GitHub账户后发布多个恶意NPM软件包

蓝点网
蓝点网 · 2026-06-02T04:00:17Z
保护您的 Supabase 项目免受 npm 供应链攻击

近期,Node Package Manager (NPM) 的供应链攻击趋势上升,尤其是通过仿冒包名进行钓鱼攻击。Supabase 正在采取措施加强安全,包括发布安全指南、强化 GitHub Actions 和添加安全提示。建议开发者升级到 pnpm 11,固定版本,禁用不必要的安装脚本,并仔细验证包名,以防止潜在攻击。

保护您的 Supabase 项目免受 npm 供应链攻击

Blog - Supabase
Blog - Supabase · 2026-05-26T07:00:00Z

绿盟科技CERT监测到axios的npm仓库遭受供应链攻击,攻击者发布了带有木马的恶意版本,影响了axios 1.14.1和0.30.4。建议用户立即降级并清除恶意依赖,同时建立安全审计机制以防范此类威胁。

【安全事件】axios前端库npm供应链投毒预警通告

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T02:53:58Z

TanStack has released a detailed postmortem describing a sophisticated supply-chain attack that compromised 42 npm packages and published 84 malicious package versions in just six minutes,...

TanStack Details Sophisticated npm Supply Chain Attack That Compromised 42 Packages

InfoQ
InfoQ · 2026-05-19T12:00:00Z

OX安全团队发现黑客利用开源蠕虫病毒Shai-Hulud发起攻击,NPM注册表中出现4个恶意包,其中一个直接克隆了该病毒。黑客仅修改了C2服务器,降低了攻击难度。这些恶意包主要用于窃取开发者的敏感凭证,未来可能导致更多类似攻击。

开源的NPM生态蠕虫Shai-Hulud被更多黑客使用 安全公司在NPM上发现新的恶意包

蓝点网
蓝点网 · 2026-05-19T01:30:28Z

微软已删除黑客团队TeamPCP发布的针对NPM生态系统的蠕虫病毒Shai-Hulud的开源库,并封禁相关账号。尽管采取了措施,源代码仍在网上流传,黑客仍可获取并使用。

微软删除Shai-Hulud蠕虫病毒开源库 相关账号也被封禁无法再发布内容

蓝点网
蓝点网 · 2026-05-14T03:03:08Z
npm 历史上首个蠕虫式供应链攻击:会自我传播

TanStack Router 的 npm 包遭到恶意代码攻击,攻击者通过提交 PR 污染 CI 缓存,导致恶意代码被打包发布,窃取开发者密钥并感染其他项目。建议开发者暂缓升级项目,等待安全确认。

npm 历史上首个蠕虫式供应链攻击:会自我传播

小众软件
小众软件 · 2026-05-13T09:11:03Z
我们对TanStack npm供应链攻击的回应

OpenAI发现TanStack库存在安全问题,但未发现用户数据泄露。受影响的macOS应用需在2026年6月12日前更新,以确保使用最新的安全证书。此事件突显了软件供应链攻击的风险,OpenAI将加强安全措施以保护用户信息和知识产权。

我们对TanStack npm供应链攻击的回应

OpenAI
OpenAI · 2026-05-13T00:00:00Z

TanStack系列工具包遭到供应链攻击,黑客发布了84个恶意NPM包,可能窃取开发者的敏感凭据。TanStack已弃用受影响版本,并清理了GitHub Actions缓存,建议开发者立即进行排查。

用于现代WEB开发的TanStack工具包遭到供应链攻击 84个NPM包被篡改为恶意版本

蓝点网
蓝点网 · 2026-05-12T02:25:49Z

npmx is an open-source package browser for the npm registry, developed by Daniel Roe and over 250 contributors. It emphasizes speed and features absent in the official npmjs.com interface, such as...

npmx Reaches Alpha: Community Driven Alternative Browser for the npm Registry

InfoQ
InfoQ · 2026-04-28T07:00:00Z
Axios npm供应链安全事件 - 针对Azure Pipelines客户的指导

2026年3月31日,恶意版本的JavaScript库Axios被发布到npm注册表,作为供应链攻击的一部分。受影响的版本包含隐藏的恶意依赖,可能导致开发环境暴露。虽然Azure Pipelines未受影响,但使用自托管代理或第三方扩展的用户需审查管道运行,清理依赖缓存,并更换相关凭证。建议使用锁定版本和确定性安装以降低未来风险。

Axios npm供应链安全事件 - 针对Azure Pipelines客户的指导

Azure DevOps Blog
Azure DevOps Blog · 2026-04-24T10:40:43Z
又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全)

Bitwarden 的命令行工具 @bitwarden/cli@2026.4.0 版本遭到攻击,恶意代码被植入,可能导致用户敏感信息泄露,如 GitHub token 和 SSH 私钥。官方确认用户的 Vault 密码库未受影响。

又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全)

小众软件
小众软件 · 2026-04-24T04:52:20Z
使用 Trusted Publishing 提升 npm 包发布安全性

npm 推出了 Trusted Publishing 机制,基于 OpenID Connect,允许通过 CI/CD 工作流安全发布,降低长期 token 泄露风险。每次发布使用短期凭证,建议开源项目逐步迁移至此机制,以增强供应链安全。

使用 Trusted Publishing 提升 npm 包发布安全性

沈唁志
沈唁志 · 2026-04-21T04:52:15Z
龙虾与微信聊天记录结合:群内容总结、整理和提取关键内容实在是太方便

本文介绍了一个将微信聊天记录整合为命令行工具的项目——wechat-cli。用户可以通过npm或pip安装该工具,并需进行初始化以提取微信数据。安装过程中需注意权限设置,特别是在macOS上。完成安装后,用户可以使用命令查看最近会话和聊天记录。

龙虾与微信聊天记录结合:群内容总结、整理和提取关键内容实在是太方便

张洪Heo
张洪Heo · 2026-04-20T04:47:22Z

Anthropic's Claude Code CLI had its full TypeScript source exposed after a source map file was accidentally included in version 2.1.88 of its npm package. The 512,000-line codebase was archived to...

Anthropic Accidentally Exposes Claude Code Source via npm Source Map File

InfoQ
InfoQ · 2026-04-07T08:00:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码