TAG
#開發保安
3 篇文章
TechLab 所有關於「開發保安」嘅文章、評測同教學,由最新排起。
Tech NewsChainDrop 攻陷逾 400 個 npm 套件:中招後先隔離,唔好即刻換 token
ChainDrop 借 npm preinstall 自動執行,識得按開發電腦同 CI/CD 環境轉招數,再偷 GitHub、npm 同雲端憑證繼續散播。團隊要即刻核對 lockfile、cache、版本同 IOC;一旦懷疑載荷跑過,應先隔離及重建系統,再喺乾淨裝置撤銷相關 token。
1 個月前
Tech NewsAsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證
AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。
1 個月前
Tech News裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secrets
Jscrambler 嘅 npm 發布 token 遭人偷走,攻擊者接連推出五個惡意版本,部分仲會喺安裝時執行。開發團隊要翻查 lockfile、CI 記錄同 npm cache;只要惡意程式曾經行過,就要當部機或 runner 已失守,撤銷所有可能外洩嘅 secrets。
2 個月前