标签

安全

PyPI 正被 AI 生成的包淹没——每周发布量暴涨 30%,你的依赖还安全吗?

来源: oschina.net 44
PyPI 每周新增包数量在 2025 年陡然攀升了 30%,曲线近乎指数级。开发者 Artem Golubin 的监测数据把这条曲线拉出来后,安全社区立刻警觉:这不是生态繁荣,更像是一场由 AI 编码工具驱动的"包海啸"。大量低质量、重复甚至恶意伪装的包正以机器速度涌入 Python 的核心仓库,而你的 可能正在不知不觉中把它们拉进生产环境。 30% ...

V8 类型混淆零日漏洞 CVE-2025-10585:在野攻击已触发,亿级设备受影响

来源: oschina.net 72
Google 本周紧急推送 Chromium 安全更新,原因只有一个——攻击者已经在用它了。CVE-2025-10585,一个存在于 V8 JavaScript 引擎中的类型混淆缺陷,正被恶意网页利用,直接在受害者浏览器中执行任意代码。全球数以亿计的 Chrome 及基于 Chromium 的设备暴露在攻击面之下。 这不是一个"理论上可能"的漏洞,而是...

npm 供应链攻击:20 分钟灌入 630 个恶意版本,你的项目安全吗?

来源: oschina.net 47
5 月 19 日,安全公司 StepSecurity 和 SafeDep 同时发出警告:一场针对 npm 生态的大规模供应链攻击正在进行。攻击者入侵了热门开源项目维护者的账户,在短短 20 分钟内向 317 个 npm 包推送了超过 630 个恶意版本。这场攻击被研究人员命名为 "Mini Shai-Hulud"——它是此前更大规模 Shai-Hulu...

Fedora 移除 Deepin 桌面软件包:安全隐患与维护困境的代价

来源: oschina.net 57
一年前 SUSE/openSUSE 因持续安全隐患率先移除 Deepin 桌面软件包,如今 Fedora 跟进了同样的决定。原因高度相似——安全审查暴露的问题迟迟得不到修复,而上游维护者几乎失联。对于依赖 Deepin 桌面环境的 Fedora 用户来说,这意味着一次不得不做的环境切换;对于发行版维护者而言,这是一次关于"何时该割舍不可维护软件"的实操...

GitHub 公开仓库泄露 AWS GovCloud 密钥——CISA 事件的教训与自检清单

来源: oschina.net 63
今年5月中旬,美国网络安全与基础设施安全局(CISA)遭遇了一起堪称近年来最严重的政府数据泄露事件之一。一名 CISA 承包商在 GitHub 上维护了一个名为"Private-CISA"的公共代码仓库,其中暴露了多个具有极高权限的 AWS GovCloud 账户凭证以及大量 CISA 内部系统的访问密钥。仓库名虽带"Private",实际却是公开可访...

Memcached 1.6.42:一次以安全为重心的硬核修补

来源: oschina.net 57
Memcached 作为生产环境中最常见的分布式缓存之一,常年暴露在高并发、多租户的网络边界上。1.6.42 版本几乎把所有修复精力都砸在了安全问题上——内存损坏、崩溃风险、认证侧信道,一个都没放过。如果你的服务还在跑老版本,这轮更新值得立刻安排。 本次更新覆盖了多个模块,核心修复集中在三类风险: 1. SASL 认证时序侧信道 SASL 密码数据库认...

Anthropic MCP 隧道:让 AI Agent 安全访问内网,数据不出墙

来源: infoq.com 50
企业想用自主 Agent,但不想把执行环境或内部系统暴露到公网——这是过去一年里最常被提起的矛盾。Anthropic 这次给出的答案是两条新能力:自托管沙箱和 MCP 隧道,都属于 Claude Managed Agents 平台的扩展。核心思路很简单:Agent 可以跑,但边界不能破。 自主 Agent 要干活,就得连数据库、读内部文档、调用私有 A...

Azure Files SMB 现已支持纯 Entra 身份认证:云原生身份体系再补一块拼图

来源: azure.microsoft.com 56
过去要让 Azure Files SMB 共享支持身份认证,你得先把本地 Active Directory 同步到云端——要么用 Azure AD Connect 做混合身份,要么单独注册域控制器。对于完全云原生的团队来说,这套依赖就像为了开一扇门先盖一整栋楼。现在 Azure Files SMB 正式 GA 了 Entra-Only identiti...