@dreamsofcode_io: 现在正是考虑将你的 SSH 密钥放在硬件安全密钥(如 Yubikey)上的好时机。
摘要
一条推文建议将 SSH 密钥使用硬件安全密钥(如 Yubikey)进行保护,并提及 npm、PyPI 和 Crates.io 上正在活跃的跨生态系统供应链攻击(TrapDoor),该攻击涉及恶意包和窃取加密货币的恶意软件。
查看缓存全文
缓存时间: 2026/05/26 02:47
现在是个好时机考虑将你的SSH密钥放在硬件安全密钥上,比如Yubikey。
Socket (@SocketSecurity): 🚨 突发:npm、PyPI和Crates.io上正在发生活跃的供应链攻击。
Socket检测到TrapDoor,一个加密货币窃取活动,涉及34个恶意包、384个版本和构件,攻击者不断在各个生态系统中推送新版本。
TrapDoor的目标是
相似文章
@altryne: 公开提醒:如果你尚未了解最新的供应链攻击,或者知道但无动于衷且未采取任何措施,尤其是……
一则关于通过 npm 和 PyPI 针对 AI 开发者工具(Hermes、OpenClaw)的供应链攻击的公开提醒,特别是名为“Mini-Shai Hulud”的蠕虫病毒,它能自我复制并窃取凭据、API 密钥和浏览器会话。文章建议使用沙盒执行并限制软件包年龄以降低风险。
Keyv 及关联库在活跃的 Shai-Hulud 供应链攻击中遭到入侵
攻击者入侵了 keyv 及相关 npm 缓存库维护者的 GitHub 账户,在多个每月合计安装量超过 20 亿次的包中植入了窃取凭据的蠕虫。
@RhysSullivan: 刚刚在我机器上启用了 npm 包安装的最小年龄限制,早就该这么做了,如果你还没做的话……
一位开发者分享了一个技巧,为包安装配置最小发布年龄以缓解供应链攻击。
瓦解针对NPM和GitHub Actions的供应链攻击
GitHub宣布针对npm和GitHub Actions的新安全措施,以破坏常见的供应链攻击技术,包括对高影响力账户的预防性账户保护和更安全的默认检出设置。
无需在编程代理环境中放置密钥,为其提供SSH访问真实服务器的权限 - 信任模型解析
作者提出了一种安全方法,通过一个持有密钥并签名命令的中介客户端,为编程代理提供SSH访问真实服务器的权限,并支持按主机策略、实时监控和审计日志,同时讨论局限性并寻求反馈。