漫话开发者 - UWL.ME 精选全球AI前沿科技和开源产品
2025-07-22 talkingdev

eslint-config-prettier遭劫持:下载量超3000万的npm包如何传播恶意软件

近日,一起供应链攻击事件震惊了npm生态系统,攻击者通过入侵eslint-config-prettier等流行npm包的维护者账户,成功传播了恶意软件。安全公司SafeDep通过自动化扫描技术检测到这些恶意包,发现其中包含可疑代码,包...

Read More
2025-07-09 talkingdev

[开源] Helm 恶意 Chart.yaml 文件与符号链接导致本地代码执行漏洞

近日,一位 Helm 贡献者发现,当用户更新依赖项时,一个精心构造的 `Chart.yaml` 文件配合特定的 `Chart.lock` 符号链接,可能导致本地代码执行漏洞。该漏洞已通过 GitHub 安全公告 (GHSA-557j-xg8c-q2mm) 披露,并...

Read More
2025-05-09 talkingdev

AI生成代码或成软件供应链灾难:虚假依赖库引发安全危机

最新研究揭示,AI生成的代码存在严重的安全隐患,可能对软件供应链造成灾难性影响。研究发现,AI生成的代码中经常包含不存在的库引用,这使得系统容易受到依赖混淆攻击。具体数据显示,测试的大型语言模型(LLM)生...

Read More