supply-chain-security

标签

Cards List
#supply-chain-security

Dependabot 版本更新引入默认包冷却期

Hacker News Top · 2026-07-14 缓存

Dependabot 现在在打开版本更新 PR 前会等待三天,以降低供应链攻击的风险。安全更新仍然是即时的。

0 人收藏 0 人点赞
#supply-chain-security

执行代码的配置文件:供应链安全盲点

Hacker News Top · 2026-06-08 缓存

IDE、AI编码智能体和包管理器的配置文件可以自动执行代码,从而形成供应链安全盲点。本文详细介绍了利用此类配置文件释放恶意软件的Miasma蠕虫攻击,并提供了注入向量的示例。

0 人收藏 0 人点赞
#supply-chain-security

2026年5月可重复构建进展报告 **欢迎阅读我们的每月更新!** 本期将汇报 [可重复构建](https://reproducible-builds.org/) 项目在2026年5月的最新进展。如您有意参与贡献,请访问我们的 [贡献指南](https://reproducible-builds.org/contribute/) 页面,或通过 `#reproducible-builds` IRC 频道(位于 [irc.oftc.net](https://www.oftc.net/))与我们取得联系。 --- ## 本月动态 ### 新闻与媒体报道 ... ### 发行版进展 ... ### 软件项目进展 ... ### 社区活动 ... --- *如需了解更多信息,欢迎访问 [reproducible-builds.org](https://reproducible-builds.org/)。*

Lobsters Hottest · 2026-06-04 缓存

# 2026年5月可重复构建报告 2026年5月的可重复构建报告重点介绍了一项重大的 Debian 政策变更——要求所有软件包必须可重复构建才能纳入"forky"版本发布,同时还包括2026年哥德堡峰会的相关消息、新版本 rebuilderd 的发布以及其他项目更新。

0 人收藏 0 人点赞
#supply-chain-security

Ruby Bundler 的冷却支持

Hacker News Top · 2026-06-03 缓存

Bundler 4.0.13 引入了一项冷却功能,阻止解析发布不足 N 天的 gem,以缓解供应链攻击。该功能为可选加入,并可根据不同源、设置或命令行标志进行配置。

0 人收藏 0 人点赞
#supply-chain-security

我信任评分了171个开源AI智能体——大多数无法证明其供应链

Reddit r/AI_Agents · 2026-05-29

一位开发者创建了171个开源AI智能体的独立信任注册表,根据可验证的信任信号(如供应链安全和维护)进行评分,发现只有三个智能体获得A级评级,而许多流行智能体缺乏基本验证。

0 人收藏 0 人点赞
#supply-chain-security

npm 的分阶段发布和新的安装时控制

Hacker News Top · 2026-05-22 缓存

npm 引入了分阶段发布,要求通过双因素认证(2FA)进行人工审批才能发布包,并新增了 `--allow-*` 标志(file、remote、directory)来控制安装源,从而提高了 npm CLI 11.15.0 的供应链安全性。

0 人收藏 0 人点赞
#supply-chain-security

依赖冷却期不公平;我们应该改用分阶段部署

Lobsters Hottest · 2026-05-21 缓存

本文指出依赖冷却期不公平地增加了较早时区开发者的负担,并提出基于项目标识符的确定性分阶段部署,以更公平地分配采用率。

0 人收藏 0 人点赞
#supply-chain-security

npm/Docker/PyPI的供应链安全模式正在MCP上重演,我们正处于2015年的时刻

Reddit r/AI_Agents · 2026-05-17

文章警告称,MCP生态正在重演npm、Docker和PyPI中出现的供应链安全模式——审核极少,风险日益增长。文章指出,对500个Smithery服务器的扫描发现18.8%存在安全问题,现有安全工具无法处理恶意智能体指令,并介绍了一个名为bawbel的新型静态扫描器。

0 人收藏 0 人点赞
#supply-chain-security

热门 Go 库 fsnotify 因维护者权限变更引发供应链安全警报

Lobsters Hottest · 2026-05-12

热门 Go 库 fsnotify 在维护者访问权限发生变更后引发了供应链安全担忧。

0 人收藏 0 人点赞
#supply-chain-security

Kettle:用于可验证软件溯源的经认证构建

Lobsters Hottest · 2026-05-12 缓存

本文介绍了 Kettle,一种经认证的构建系统,利用可信执行环境(TEE)生成加密可验证的软件溯源信息。它旨在通过将溯源文档直接与硬件签名的认证报告绑定,消除构建基础设施和操作人员对信任模型的影响。

0 人收藏 0 人点赞
#supply-chain-security

Show HN: Safe-install – 通过可信构建依赖实现更安全的 NPM 安装

Hacker News Top · 2026-05-12

介绍了一个名为 safe-install 的新 npm 包,旨在通过允许开发者默认禁用安装脚本并屏蔽异类子依赖来增强供应链安全,从而应对持续存在的安全漏洞。

0 人收藏 0 人点赞
#supply-chain-security

@RhysSullivan: 刚刚在我机器上启用了 npm 包安装的最小年龄限制,早就该这么做了,如果你还没做的话……

X AI KOLs Following · 2026-05-11

一位开发者分享了一个技巧,为包安装配置最小发布年龄以缓解供应链攻击。

0 人收藏 0 人点赞
#supply-chain-security

LiteLLM 安全漏洞事件对 AI 智能体工程团队的启示

Reddit r/AI_Agents · 2026-05-10

本文探讨了 LiteLLM 的安全漏洞事件及其对 AI 智能体工程团队的影响,强调了加强供应链安全和基础设施治理的必要性。

0 人收藏 0 人点赞
← 返回首页

提交意见反馈