小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

绿盟科技CERT监测到开源AI框架Xinference在PyPI遭受供应链攻击,攻击者发布了3个恶意版本(2.6.0、2.6.1和2.6.2),窃取用户敏感数据。建议用户立即降级至安全版本2.5.0并进行全面排查与防护。此事件强调了开源组件的安全审计和供应链安全的重要性。

【安全事件】Xinference PyPI遭供应链投毒预警通告

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T02:20:18Z
PyPI完成了第二次审计

PyPI完成了第二次安全审计,发现14个问题,其中2个高严重性问题已修复。审计由Sovereign Tech Agency资助,Trail of Bits执行。主要问题包括OIDC令牌漏洞和组织成员权限管理缺失,并提出了增强开源安全性的改进建议。

PyPI完成了第二次审计

The Python Package Index Blog
The Python Package Index Blog · 2026-04-16T14:00:00Z

Discovered by FutureSearch researcher Callum McMahon, a supply chain attack against LiteLLM on PyPI resulted in over 40 thousand downloads of a compromised version that installed a malicious...

PyPI Supply Chain Attack Compromises LiteLLM, Enabling the Exfiltration of Sensitive Information

InfoQ
InfoQ · 2026-03-31T21:00:00Z
来自PyPI领域的报告:作为首位PyPI支持专员的一年(以及半年!)

Maria是首位PyPI支持专员,自2024年7月上任以来,成功将账户恢复积压缩减至1.5天,PEP 541问题处理时间缩短至1周,已解决725个账户恢复问题和500多个PEP 541问题,并建立了支持文档。此外,PyPI组织申请已批准8000个。

来自PyPI领域的报告:作为首位PyPI支持专员的一年(以及半年!)

The Python Package Index Blog
The Python Package Index Blog · 2026-01-26T06:09:00Z
2025年PyPI回顾:年度总结

2025年,Python包索引(PyPI)专注于安全性和用户体验的提升,发布了390万新文件和13万新项目。引入了增强的双因素认证和可信发布,处理了2000多起恶意软件报告,支持团队有效响应用户请求。组织功能持续增长,未来将进一步提升PyPI的安全性和可用性。

2025年PyPI回顾:年度总结

The Python Package Index Blog
The Python Package Index Blog · 2025-12-31T06:09:00Z
PyPI与沙丘:在新兴威胁中保持安全

近期,npm生态系统遭到攻击,黑客利用被盗账户发布恶意包。虽然PyPI未直接受攻击,但发现一些PyPI凭证在被攻陷的仓库中泄露。我们已撤销这些凭证,并建议用户采取安全措施,特别是在使用构建平台发布包时。

PyPI与沙丘:在新兴威胁中保持安全

The Python Package Index Blog
The Python Package Index Blog · 2025-11-26T06:09:00Z

网络安全研究人员发现,网络犯罪分子利用Discord webhook作为隐蔽的命令与控制通道,渗透npm、PyPI和RubyGems等平台,窃取开发者敏感文件。恶意软件包通过重写安装命令,悄然将数据发送至攻击者控制的webhook,从而规避检测,导致数据泄露。

攻击者利用Discord Webhook通过npm、PyPI和Ruby软件包构建隐蔽C2通道

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-13T03:59:07Z

近期攻击者通过注入恶意代码窃取GitHub Actions中的PyPI发布令牌,部分令牌被盗但未被滥用。PyPI建议开发者启用“可信发布者”功能以增强安全性。

黑客通过篡改GitHub Actions工作流窃取PyPI发布令牌

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-18T06:01:42Z
PyPI现在在API响应中提供项目状态标记

PyPI在其标准索引API中新增项目状态标记,支持“活动”、“归档”和“隔离”三种状态,用户可通过API获取项目状态,以了解依赖项的维护情况。

PyPI现在在API响应中提供项目状态标记

The Python Package Index Blog
The Python Package Index Blog · 2025-08-14T06:09:00Z

网络安全研究人员发现,攻击者通过Python包索引(PyPI)分发恶意软件包,利用拼写错误诱骗用户安装篡改的Bittensor软件,从而盗取用户钱包。攻击者发布多个变体软件包,针对质押用户注入恶意代码进行盗窃。

攻击者利用拼写错误的PyPI软件包窃取Bittensor钱包中的加密货币

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-08T22:24:20Z
PyPI网络钓鱼攻击:事件报告

近期,PyPI用户遭遇网络钓鱼攻击,攻击者伪造邮件获取用户凭证,导致4个账户被盗用和2个API令牌被生成并撤销。攻击者上传了含恶意软件的num2words项目版本,现已删除。PyPI已加强安全措施,建议用户启用双因素认证以防范此类攻击。

PyPI网络钓鱼攻击:事件报告

The Python Package Index Blog
The Python Package Index Blog · 2025-07-31T06:09:00Z
第692期:PyPI、踏板、Django URL模式及更多(2025年7月29日)

Maria Ashna分享了她作为首位PyPI支持专员的第一年经历,支持超过65万个项目和近百万用户。文章还介绍了多个Python库和工具,包括音频处理、数据基础设施和远程调试等。

第692期:PyPI、踏板、Django URL模式及更多(2025年7月29日)

PyCoder’s Weekly
PyCoder’s Weekly · 2025-07-29T19:30:00Z
PyPI用户邮箱钓鱼攻击

PyPI用户遭遇钓鱼攻击,攻击者伪装成PyPI网站,诱导用户登录假网站。用户收到来自noreply@pypj.org的邮件,要求验证邮箱。请勿点击链接,立即删除邮件。如已提供信息,请更改密码并检查账户安全。

PyPI用户邮箱钓鱼攻击

The Python Package Index Blog
The Python Package Index Blog · 2025-07-28T06:09:00Z

由于涉及钓鱼活动,PyPI 存储库自 6 月 9 日起禁止使用俄罗斯 Inbox.ru 邮箱注册账户。黑客利用该邮箱创建了 250 多个账户,发布了 1,500 多个安全威胁项目。为防止滥用,PyPI 已删除相关账户和项目,并更新了阻止列表。

由于钓鱼活动和滥用等 PyPI存储库宣布禁止使用俄罗斯Inbox.ru注册账户

蓝点网
蓝点网 · 2025-07-17T01:26:29Z

近期全球网络安全事件包括恶意PyPI包数据窃取、谷歌应用商店钓鱼应用、AI技术栈安全风险、IBM和Blink路由器漏洞、阿努比斯勒索软件及虚拟绑架诈骗,提醒用户提高警惕并及时更新系统。

FreeBuf早报 | 恶意PyPI包伪装成Chimera模块;新型钓鱼应用绕过谷歌应用商店审核

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-16T09:50:28Z

在安装PyPI上的Python包时,'Programming Language'分类仅用于搜索,不影响安装。以onnxruntime为例,1.20.0版本声明支持Python 3.7至3.12,但实际仅支持3.10及以上。1.21.0版本修正了此问题,明确要求Python >=3.10。使用python_requires字段可控制兼容性,分类仅供浏览。

PyPI包支持的Python版本

Lei Mao's Log Book
Lei Mao's Log Book · 2025-06-15T07:00:00Z

全球网络安全事件频发,包括恶意浏览器扩展、供应链攻击和勒索软件等,攻击者利用新技术诱骗用户并窃取敏感信息,企业需加强防护措施。

FreeBuf早报 | 恶意浏览器扩展感染拉美700名用户;恶意软件攻击 npm 和 PyPI 生态

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-09T10:59:28Z

近期,网络安全研究人员发现GlueStack遭受供应链攻击,多个软件包被植入恶意软件,影响下载量近百万次。攻击者可执行命令、窃取信息或关闭服务。安全公司Aikido已将受影响版本标记为弃用,建议用户回滚至安全版本。同时,发现两个伪装成合法工具的npm包,具备信息窃取和系统破坏功能。

新型供应链恶意软件攻击npm和PyPI生态系统,百万用户面临风险

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-09T09:22:08Z

近期在npm、Python和Ruby软件包仓库中发现多组恶意组件,这些组件通过伪装和流量重定向实施供应链攻击,窃取加密货币和Telegram数据,显示出开源生态系统的安全隐患。安全机构报告称,攻击者利用地缘政治事件进行定向攻击,部分恶意组件已被下架。

开源供应链攻击持续发酵:PyPI、npm和Ruby软件包仓库惊现恶意组件

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-04T07:41:00Z

Socket安全研究团队发现针对Python软件包索引的复杂供应链攻击,攻击者通过隐蔽代码篡改窃取Solana区块链私钥。恶意软件利用传递依赖和动态代码替换技术感染开发者环境,导致私钥被悄悄发送至区块链。Socket已请求紧急下架相关软件包。

PyPI供应链攻击通过隐蔽代码篡改窃取Solana私钥

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-01T16:19:33Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码