小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

本文介绍了如何为npm包打补丁,以hexo-minify包为例。由于npm包维护滞后,提供了两种常用且有效的补丁方法,帮助开发者解决问题。

如何优雅的给npm包打补丁--以hexo-minify包为例

夜法之书
夜法之书 · 2026-06-04T09:04:45Z
红帽(RedHat)供应链攻击调查:黑客劫持GitHub账户后发布多个恶意NPM软件包

红帽公司遭遇供应链攻击,黑客劫持工程师的GitHub账户,通过NPM发布恶意软件包。这些软件包利用迷你沙虫变种,窃取开发环境中的敏感凭证,影响多个企业级开发者。

红帽(RedHat)供应链攻击调查:黑客劫持GitHub账户后发布多个恶意NPM软件包

蓝点网
蓝点网 · 2026-06-02T04:00:17Z
保护您的 Supabase 项目免受 npm 供应链攻击

近期,Node Package Manager (NPM) 的供应链攻击趋势上升,尤其是通过仿冒包名进行钓鱼攻击。Supabase 正在采取措施加强安全,包括发布安全指南、强化 GitHub Actions 和添加安全提示。建议开发者升级到 pnpm 11,固定版本,禁用不必要的安装脚本,并仔细验证包名,以防止潜在攻击。

保护您的 Supabase 项目免受 npm 供应链攻击

Blog - Supabase
Blog - Supabase · 2026-05-26T07:00:00Z

绿盟科技CERT监测到axios的npm仓库遭受供应链攻击,攻击者发布了带有木马的恶意版本,影响了axios 1.14.1和0.30.4。建议用户立即降级并清除恶意依赖,同时建立安全审计机制以防范此类威胁。

【安全事件】axios前端库npm供应链投毒预警通告

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T02:53:58Z

TanStack has released a detailed postmortem describing a sophisticated supply-chain attack that compromised 42 npm packages and published 84 malicious package versions in just six minutes,...

TanStack Details Sophisticated npm Supply Chain Attack That Compromised 42 Packages

InfoQ
InfoQ · 2026-05-19T12:00:00Z

OX安全团队发现黑客利用开源蠕虫病毒Shai-Hulud发起攻击,NPM注册表中出现4个恶意包,其中一个直接克隆了该病毒。黑客仅修改了C2服务器,降低了攻击难度。这些恶意包主要用于窃取开发者的敏感凭证,未来可能导致更多类似攻击。

开源的NPM生态蠕虫Shai-Hulud被更多黑客使用 安全公司在NPM上发现新的恶意包

蓝点网
蓝点网 · 2026-05-19T01:30:28Z

微软已删除黑客团队TeamPCP发布的针对NPM生态系统的蠕虫病毒Shai-Hulud的开源库,并封禁相关账号。尽管采取了措施,源代码仍在网上流传,黑客仍可获取并使用。

微软删除Shai-Hulud蠕虫病毒开源库 相关账号也被封禁无法再发布内容

蓝点网
蓝点网 · 2026-05-14T03:03:08Z
npm 历史上首个蠕虫式供应链攻击:会自我传播

TanStack Router 的 npm 包遭到恶意代码攻击,攻击者通过提交 PR 污染 CI 缓存,导致恶意代码被打包发布,窃取开发者密钥并感染其他项目。建议开发者暂缓升级项目,等待安全确认。

npm 历史上首个蠕虫式供应链攻击:会自我传播

小众软件
小众软件 · 2026-05-13T09:11:03Z
我们对TanStack npm供应链攻击的回应

OpenAI发现TanStack库存在安全问题,但未发现用户数据泄露。受影响的macOS应用需在2026年6月12日前更新,以确保使用最新的安全证书。此事件突显了软件供应链攻击的风险,OpenAI将加强安全措施以保护用户信息和知识产权。

我们对TanStack npm供应链攻击的回应

OpenAI
OpenAI · 2026-05-13T00:00:00Z

TanStack系列工具包遭到供应链攻击,黑客发布了84个恶意NPM包,可能窃取开发者的敏感凭据。TanStack已弃用受影响版本,并清理了GitHub Actions缓存,建议开发者立即进行排查。

用于现代WEB开发的TanStack工具包遭到供应链攻击 84个NPM包被篡改为恶意版本

蓝点网
蓝点网 · 2026-05-12T02:25:49Z

npmx is an open-source package browser for the npm registry, developed by Daniel Roe and over 250 contributors. It emphasizes speed and features absent in the official npmjs.com interface, such as...

npmx Reaches Alpha: Community Driven Alternative Browser for the npm Registry

InfoQ
InfoQ · 2026-04-28T07:00:00Z
Axios npm供应链安全事件 - 针对Azure Pipelines客户的指导

2026年3月31日,恶意版本的JavaScript库Axios被发布到npm注册表,作为供应链攻击的一部分。受影响的版本包含隐藏的恶意依赖,可能导致开发环境暴露。虽然Azure Pipelines未受影响,但使用自托管代理或第三方扩展的用户需审查管道运行,清理依赖缓存,并更换相关凭证。建议使用锁定版本和确定性安装以降低未来风险。

Axios npm供应链安全事件 - 针对Azure Pipelines客户的指导

Azure DevOps Blog
Azure DevOps Blog · 2026-04-24T10:40:43Z
又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全)

Bitwarden 的命令行工具 @bitwarden/cli@2026.4.0 版本遭到攻击,恶意代码被植入,可能导致用户敏感信息泄露,如 GitHub token 和 SSH 私钥。官方确认用户的 Vault 密码库未受影响。

又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全)

小众软件
小众软件 · 2026-04-24T04:52:20Z
使用 Trusted Publishing 提升 npm 包发布安全性

npm 推出了 Trusted Publishing 机制,基于 OpenID Connect,允许通过 CI/CD 工作流安全发布,降低长期 token 泄露风险。每次发布使用短期凭证,建议开源项目逐步迁移至此机制,以增强供应链安全。

使用 Trusted Publishing 提升 npm 包发布安全性

沈唁志
沈唁志 · 2026-04-21T04:52:15Z
龙虾与微信聊天记录结合:群内容总结、整理和提取关键内容实在是太方便

本文介绍了一个将微信聊天记录整合为命令行工具的项目——wechat-cli。用户可以通过npm或pip安装该工具,并需进行初始化以提取微信数据。安装过程中需注意权限设置,特别是在macOS上。完成安装后,用户可以使用命令查看最近会话和聊天记录。

龙虾与微信聊天记录结合:群内容总结、整理和提取关键内容实在是太方便

张洪Heo
张洪Heo · 2026-04-20T04:47:22Z

Anthropic's Claude Code CLI had its full TypeScript source exposed after a source map file was accidentally included in version 2.1.88 of its npm package. The 512,000-line codebase was archived to...

Anthropic Accidentally Exposes Claude Code Source via npm Source Map File

InfoQ
InfoQ · 2026-04-07T08:00:00Z

On March 31, 2026, two versions of the Axios library were compromised and found to contain a Remote Access Trojan. The malicious packages were published through a hijacked maintainer account. The...

Axios npm Package Compromised in Supply Chain Attack

InfoQ
InfoQ · 2026-04-02T13:53:00Z
axios 又出事了:npm 两个版本被供应链投毒

axios库的1.14.1和0.30.4版本在npm上被植入恶意代码,属于供应链攻击。攻击者通过劫持维护者账户发布恶意依赖,用户在执行npm install时可能下载后门程序。建议检查项目依赖并降级到安全版本。

axios 又出事了:npm 两个版本被供应链投毒

小众软件
小众软件 · 2026-04-01T04:14:37Z
Axios包的安全漏洞及修复措施

2026年3月31日,axios npm包遭到供应链攻击。Vercel已采取措施保护平台,受影响的版本已从npm移除,最新版本为axios@1.14.0。建议检查依赖项并更新项目,以确保使用安全版本。

Axios包的安全漏洞及修复措施

Vercel News
Vercel News · 2026-03-31T13:00:00Z

OpenClaw AI 机器人项目受到 Axios 供应链攻击,用户需立即检查系统并更换密钥以确保安全。黑客通过恶意版本劫持 NPM 账号。

紧急安全提醒:OpenClaw也受Axios供应链投毒影响 请用户立即检查

蓝点网
蓝点网 · 2026-03-31T07:05:16Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码