TAG
#開發者資安
3 篇文章
TechLab 所有關於「開發者資安」嘅文章、評測同教學,由最新排起。
Tech NewsChainDrop 蠕蟲踩入 npm 供應鏈:刪走 keyv 未代表清得乾淨
ChainDrop 借受污染 npm 套件嘅 preinstall script 自動執行,再由開發者電腦同 CI runner 搜掠 GitHub、npm、AWS 等 credentials。團隊要查實際安裝版本、時間同紀錄;一旦執行過惡意版本,淨係刪套件並唔夠。
1 個月前
Tech Newskeyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜
keyv 供應鏈事故唔止影響直接裝過套件嘅項目,藏喺 ESLint 等依賴樹入面一樣有風險。蠕蟲亦會偷 npm、GitHub 同雲端憑證,再污染其他套件;團隊要由 lockfile、CI 紀錄同開發電腦一齊追查,換 token 前仲要先拆走惡意監察程式。
2 個月前
Tech NewsAsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守
AsyncAPI 嘅 GitHub Actions 錯誤處理外來 pull request,令攻擊者偷到高權限 token,再借官方發布流程推出五個惡意 npm 版本。套件有合法 provenance 都擋唔住,因為簽署只證明由邊條 pipeline 產生,冇保證入面啲程式碼安全。
2 個月前