标签
Dependabot 现在在打开版本更新 PR 前会等待三天,以降低供应链攻击的风险。安全更新仍然是即时的。
IDE、AI编码智能体和包管理器的配置文件可以自动执行代码,从而形成供应链安全盲点。本文详细介绍了利用此类配置文件释放恶意软件的Miasma蠕虫攻击,并提供了注入向量的示例。
# 2026年5月可重复构建报告 2026年5月的可重复构建报告重点介绍了一项重大的 Debian 政策变更——要求所有软件包必须可重复构建才能纳入"forky"版本发布,同时还包括2026年哥德堡峰会的相关消息、新版本 rebuilderd 的发布以及其他项目更新。
Bundler 4.0.13 引入了一项冷却功能,阻止解析发布不足 N 天的 gem,以缓解供应链攻击。该功能为可选加入,并可根据不同源、设置或命令行标志进行配置。
一位开发者创建了171个开源AI智能体的独立信任注册表,根据可验证的信任信号(如供应链安全和维护)进行评分,发现只有三个智能体获得A级评级,而许多流行智能体缺乏基本验证。
npm 引入了分阶段发布,要求通过双因素认证(2FA)进行人工审批才能发布包,并新增了 `--allow-*` 标志(file、remote、directory)来控制安装源,从而提高了 npm CLI 11.15.0 的供应链安全性。
本文指出依赖冷却期不公平地增加了较早时区开发者的负担,并提出基于项目标识符的确定性分阶段部署,以更公平地分配采用率。
文章警告称,MCP生态正在重演npm、Docker和PyPI中出现的供应链安全模式——审核极少,风险日益增长。文章指出,对500个Smithery服务器的扫描发现18.8%存在安全问题,现有安全工具无法处理恶意智能体指令,并介绍了一个名为bawbel的新型静态扫描器。
热门 Go 库 fsnotify 在维护者访问权限发生变更后引发了供应链安全担忧。
本文介绍了 Kettle,一种经认证的构建系统,利用可信执行环境(TEE)生成加密可验证的软件溯源信息。它旨在通过将溯源文档直接与硬件签名的认证报告绑定,消除构建基础设施和操作人员对信任模型的影响。
介绍了一个名为 safe-install 的新 npm 包,旨在通过允许开发者默认禁用安装脚本并屏蔽异类子依赖来增强供应链安全,从而应对持续存在的安全漏洞。
一位开发者分享了一个技巧,为包安装配置最小发布年龄以缓解供应链攻击。
本文探讨了 LiteLLM 的安全漏洞事件及其对 AI 智能体工程团队的影响,强调了加强供应链安全和基础设施治理的必要性。