标签
本文揭示了 npm 包 mathmain 包含一个带有加密加载器的隐藏远程访问植入物,该植入物在使用该库解决特定方程式时解密并执行恶意代码。
OpenWiki 宣布与 Cursor 进行新集成,增强了其对编码代理的可访问性。该集成允许用户仅通过两条 npm 命令即可安装和设置。
模型上下文协议 (MCP) 正在经历爆发式增长,Vercel 报告称工具调用在三个月内增长了 564%,mcp-handler 的 npm 下载量也在上升。
GitHub 的 Dependabot 现在对非安全版本更新实施三天的冷却期,让安全扫描器有时间检测被污染的版本发布,从而帮助缓解供应链攻击。
介绍开源项目 Comimi,一个专为 Web 端设计的漫画阅读器库,支持多种阅读模式、定制功能和轻量级实现,专注于提升实际阅读体验。
一个通过云端代理创建拉取请求来自动化处理应用内反馈的npm包。
一个用 Rust 编写的库,可将 Word、PowerPoint、Excel、OpenDocument、RTF、EPUB、CSV 和 PDF 文档转换为 Markdown,可通过 npm、Python 和 CLI 使用,并强调其对 LLM 的实用性。
攻击者入侵了 keyv 及相关 npm 缓存库维护者的 GitHub 账户,在多个每月合计安装量超过 20 亿次的包中植入了窃取凭据的蠕虫。
OpenClaw 宣布推出 extended-stable 版本,每月提供 backport 修复,并发布公开的成熟度记分卡,向官方 LTS 支持迈进了一步。
GitHub宣布针对npm和GitHub Actions的新安全措施,以破坏常见的供应链攻击技术,包括对高影响力账户的预防性账户保护和更安全的默认检出设置。
OpenAI 发布了开源的 Codex Security CLI,可通过 npm 获取,帮助开发者处理安全任务。
一个恶意npm包(s1ngularity)利用安装后钩子,将已安装的AI编码代理重新用作凭据扫描器,窃取开发者的机密信息。Docker的博客讨论了Docker沙箱如何通过隔离凭据与代理的接触来缓解此类攻击。
Richard Feldman 通过对比不同编程语言网站和游戏的依赖图,指出大部分依赖选择是文化规范而非技术必要性。
pkgxray 是一款零依赖的静态分析工具,在安装前检查 npm 包和 MCP 服务器,提供 SAFE/REVIEW/BLOCK 判定结果,以防止供应链攻击。
讨论了 AI 编程助手安装拼写相似的伪装 npm 包(如 loadash)的问题,并询问在 postinstall 脚本执行前如何阻止这类虚假包。
用户描述了使用Claude Code与Smogon的npm库进行交互,用于Pokemon Champions,拉取实时使用数据并生成报告以分析对局和组队。
background-clouds 是一个轻量级、零依赖的 JavaScript 库,它通过单个 canvas 在网站背后渲染一个动画 low-poly 云团,并支持减少动画和 SPA 生命周期方法。
Kody 是一个基于 Cloudflare Workers 和 MCP 构建的实验性个人助手平台;最近一次更新简化了 agents 的集成设置。
v0 现在可以使用来自你设计系统的完全相同的组件,支持从 GitHub、npm、Storybook、Figma 等导入。已通过 Microsoft Fluent、Shopify Polaris、IBM Carbon、Palantir Blueprint 和 Vercel Geist 测试。