CodeGate是Stacklok推出的开源项目,通过更新数据库来增强AI编码助手(如GitHub Copilot)的知识,解决其训练时间长、成本高和知识更新滞后的问题,保护用户免受恶意或弃用依赖的影响。
Stacklok更新了Trusty服务,新增传递依赖分析功能,帮助开发者评估开源包的依赖风险。Trusty现可分析直接和间接依赖,提供安全信号和活动评分,界面支持暗模式。新API版本已上线,便于集成开发流程。
Stacklok将其开源安全项目Minder捐赠给开源安全基金会(OpenSSF),旨在为开发者提供统一的安全管理平台。Minder帮助项目经理和开发者主动管理安全风险,简化安全工具的集成。Stacklok希望通过社区合作,提升Minder的影响力,以应对AI时代的安全挑战。
2024年9月的《This Month in Minder》介绍了项目更新和社区贡献,Stacklok欢迎@vyomyadav成为首位外部维护者。
Stacklok发现了一个名为invokehttp的PyPI软件包中的恶意代码。该软件包的元数据存在不一致性,并且与其声称的GitHub仓库没有验证的连接。该软件包看起来是一个用于Python的合法的HTTP请求库,但实际上它从requests库中复制了代码并添加了恶意内容。代码包括一个exec()调用,用于执行从解码的Base64脚本中获取的内容,该脚本根据操作系统下载并执行第二阶段的载荷。该载荷具有远程命令执行、系统控制、数据泄露和检测逃避的功能。该软件包已向PyPI维护人员报告,并迅速从注册表中删除。
完成下面两步后,将自动完成登录并继续当前操作。