标签

全栈

npm 供应链攻击:20 分钟灌入 630 个恶意版本,你的项目安全吗?

来源: oschina.net 30
5 月 19 日,安全公司 StepSecurity 和 SafeDep 同时发出警告:一场针对 npm 生态的大规模供应链攻击正在进行。攻击者入侵了热门开源项目维护者的账户,在短短 20 分钟内向 317 个 npm 包推送了超过 630 个恶意版本。这场攻击被研究人员命名为 "Mini Shai-Hulud"——它是此前更大规模 Shai-Hulu...

OpenResty 1.29.2.4 发布:修复 rewrite 模块高危漏洞,升级与验证实战

来源: oschina.net 40
OpenResty 1.29.2.4 版本已经正式落地。这次更新并非简单的小版本迭代,最核心的动作是将 NGINX 的 CVE-2026-42945 补丁合入,堵上了 中的缓冲区溢出漏洞。如果你的业务重度依赖 rewrite 规则做流量调度、域名跳转或安全拦截,这个版本是必须跟进的刚需。 是 NGINX 处理 、、 及各类 rewrite 指令的核心组...

OpenAI 加入 C2PA 并部署 SynthID:AI 图像溯源从标准走向实战

来源: oschina.net 39
判断一张照片是相机拍的还是模型画的,正在变成一个工程问题而非哲学问题。5 月 19 日 OpenAI 宣布了两项动作——正式加入 C2PA 内容来源标准,并与 Google 合作在生成图像中嵌入 SynthID 隐形水印,同时上线公开验证工具。这不是公关声明,而是给开发者提供了一条可编程的溯源链路。 C2PA(Coalition for Content...

Pip 26.1:冷却期与锁文件,两道针对供应链攻击的新防线

来源: infoq.com 36
Python 供应链攻击正在从理论威胁变成现实事故—— typo-squatting、依赖混淆、恶意版本劫持,每一种都已经在 PyPI 上发生过。Pip 26.1 的发布直接回应了这个问题:它引入了两项机制——依赖冷却期(dependency cooldowns)和基于 PEP 751 的 pylock.toml 锁文件实验性支持。前者让刚上架的包不能...

有道开源「子曰 4」:27B 数理视觉 SOTA + 3 秒情感克隆 TTS

来源: oschina.net 33
网易有道把「子曰」大模型推到了 4.0——这一次不是小修小补,而是直接迈入全模态时代。文本、图片、音频三路融合交互,同时把核心的多模态模型和语音合成(TTS)模型双双开源。翻译引擎也做了底层重构。对开发者来说,最值得关注的信号是:27B 参数的数理视觉模型打到了 SOTA,TTS 只需 3 秒参考音频就能克隆说话人的情感特征——而且代码权重都能拿到手。...

Electron 42.2.0:实验性标志透传与跨平台桌面开发实践

来源: oschina.net 40
Electron 刚发布了 v42.2.0。这个基于 Node.js 和 Chromium 的框架,从 Atom 编辑器时代走到今天,依然是构建 Mac、Windows、Linux 三端桌面应用的主流选择。本次更新中,最值得注意的变化是——允许通过 Electron 将 系列标志传递给底层 V8 或 Chromium,开发者终于可以在桌面应用里直接试用...

GitHub 内部仓库被窃:一个恶意 VS Code 扩展引发的供应链灾难

来源: oschina.net 47
2026年5月19日,GitHub官方确认一起严重的内部仓库入侵事件——威胁组织 TeamPCP 在暗网声称窃取约4000个私有代码仓库,开价5万美元兜售,GitHub随后核实约3800个内部仓库受影响。攻击源头不是零日漏洞,不是高级持续性渗透,而是一名员工安装了一个恶意 VS Code 扩展。 这件事值得每一位开发者和安全团队反复咀嚼:最危险的入口,...

Semi Design v2.98.0:Vite 插件来了,中后台项目搭建再快一步

来源: oschina.net 45
字节跳动抖音前端与 UED 团队维护的 Semi Design 又往前推了一版。v2.98.0 的核心变化不是某个组件的微调,而是新增了 ——一个专门为 Vite 构建场景打造的插件包。对于已经在用 Vite 搭建 React 中后台的团队来说,这意味着 Semi 的主题定制、样式按需加载等能力可以更自然地融入 Vite 工作流,不再需要手动拼凑 We...

Fedora 移除 Deepin 桌面软件包:安全隐患与维护困境的代价

来源: oschina.net 41
一年前 SUSE/openSUSE 因持续安全隐患率先移除 Deepin 桌面软件包,如今 Fedora 跟进了同样的决定。原因高度相似——安全审查暴露的问题迟迟得不到修复,而上游维护者几乎失联。对于依赖 Deepin 桌面环境的 Fedora 用户来说,这意味着一次不得不做的环境切换;对于发行版维护者而言,这是一次关于"何时该割舍不可维护软件"的实操...

Gemini Omni:推理与视频生成合一,全模态创作怎么上手

来源: oschina.net 27
去年 Google 用 Nano Banana 把 Gemini 的推理能力塞进了图像生成和编辑——修老照片、草图变设计稿、把模糊的创意变成可见的画面,几百万人实际用上了。I/O 2026 上,Google 把这条线往前推了一步:Gemini Omni,把推理和视频生成做成了一个模型,输入不再限于文字,任意模态都能驱动内容产出。 这意味着什么?不是又一...