TAG
#開發者保安
4 篇文章
TechLab 所有關於「開發者保安」嘅文章、評測同教學,由最新排起。
3C 產品OPPO 捲入北韓假面試攻擊疑雲:陌生 GitHub repo 點樣偷走公司鎖匙
研究員指 OPPO 名列北韓相關假招聘攻擊受影響名單,不過入侵情況仍未獲官方確認。真正值得拆解嘅係攻擊者點樣借 GitHub、npm 同 VS Code,將普通 coding test 變成偷取公司憑證嘅入口。
1 個月前
Tech News假面試 coding test 借 SVG 藏毒:撳 npm run dev 前要查咩
Elastic 揭露一批假面試 coding test,惡意程式拆散藏喺 SVG 國旗檔案,再由 Next.js 專案重組執行。開發者收到陌生 repository,第一步應該先查 package scripts、啟動檔同可疑 Base64,測試時亦要隔開工作憑證。
1 個月前
Tech NewsSleeperGem 專攻開發者電腦:三批 RubyGems 惡意版本要即查
SleeperGem 借長期冇活動嘅 RubyGems 維護者帳號發布惡意版本,仲特登避開 CI,集中攻開發者電腦。Ruby、Fastlane 團隊要即查 Gemfile.lock;中招嘅話,單純刪 gem 都唔夠,仲要清理電腦、輪換 credentials 同重審發布權限。
1 個月前
Tech NewsGitHub 假 repo 扮正版軟件散毒:撳 README 下載前點樣驗明正身
Arctic Wolf 發現近 300 個 GitHub repo 冒充知名軟件同保安品牌,README 再將人帶去下載 BoryptGrab 類竊資軟件。個 repo 睇落企理,唔代表入面嘅程式可信;開發者下載前要查清楚擁有者、官方網站、release 來源同簽署資料。
2 個月前