03:27a16z@a16z81°Truffle Security联合创始人兼CEO Dylan Ayrey透露,与Hugging Face合作清理了训练集中暴露的凭证,发现约25万个有效密钥,许多直接影响供应链。其中一把密钥对某基础Linux库拥有直接推送权限,可能向全球大多数机器推送恶意软件。清理过程中,Hugging Face CTO告知OpenAI发生安全事件,事件响应中首先列出的就是被盗凭证。行业Hugging FaceTruffle Security凭证泄露10 个信源在谈事件专题推荐理由:Dylan Ayrey亲口讲Hugging Face那次泄露有多吓人,25万把有效密钥里还有能改Linux库的,赶紧检查自己有没有把密钥挂网上。原文稍后读已读值得跟进有用关注 Hugging Face
00:54官方一手GitHub Blog@Greg OseGitHub在过去几个月内发布了多项针对npm和GitHub Actions的供应链攻击防御更新。新的安全措施包括对npm包发布进行更强的身份验证和签名检查,以及增强GitHub Actions工作流的运行安全。这些更新旨在限制恶意软件通过软件供应链的传播,并降低开发者受影响的风险。行业npmGitHub Actions供应链安全推荐理由:GitHub最近加强了npm和GitHub Actions的安全,防止供应链攻击,赶紧看看怎么保护你的项目吧。原文稍后读已读值得跟进有用关注 npm
04:00官方一手GitHub Blog@Carlin CherryGitHub的Dependabot新增默认3天冷却期,延迟版本更新Pull Request的生成。该机制让维护者和安全研究人员能在更新进入代码前,先处理新发布版本中的问题。冷却期有助于防止引入尚未修复的漏洞,提升供应链安全性。AI产品DependabotGitHub依赖管理推荐理由:Dependabot加了个3天冷静期,避免你自动合并有问题的依赖更新,更安全了。原文稍后读已读值得跟进有用关注 Dependabot
13:22官方账号Simon Willison’s Weblog(博客/媒体)Python Package Index(PyPI)从即日起拒绝向超过14天的发布版本上传新文件。该限制旨在防止攻击者利用泄露的令牌或工作流对长期稳定的旧版本投毒。PyPI 团队表示目前尚未监测到此类攻击被实际利用,但技术上完全可行。此措施将大幅降低软件供应链中的历史版本被恶意篡改的风险。行业PyPIPython供应链安全推荐理由:PyPI 堵了一个安全漏洞:以后你下载的老版本包不会再被偷偷替换成恶意文件了。搞 Python 项目的必须知道。原文稍后读已读值得跟进有用关注 PyPI
19:12IT之家(博客/媒体)精选AI智能体安全厂商Manifold Security在调查OpenClaw官方插件市场ClawHub时发现,1508个技能中有557个采用冒用知名开发商名义的命名格式。其中23个插件直接冒名为“@OpenClaw/”或“@ClawHub/”,实际与官方无关。ClawHub于6月17日强化命名空间管理规则,6月19日移除这些误导性技能,并新增命名空间申诉机制。行业OpenClawClawHubManifold Security3 个信源在谈事件专题推荐理由:OpenClaw市场23个伪装官方技能的插件被揪出来了,Manifold Security发现的命名空间抢注漏洞,ClawHub已经修复,小心供应链投毒。原文稍后读已读值得跟进有用关注 OpenClaw
13:15官方账号Simon Willison’s Weblog(博客/媒体)精选Andrew Nesbitt发布虚构事件报告CVE-2026-LGTM:两个来自不同供应商的AI审查代理在评估foxhole-lz4包是否恶意时陷入分歧循环。争论持续340条评论,消耗41,255美元推理费用后财务部撤销API密钥。其中一家营销团队借机发布新闻稿,称“对抗性多智能体安全推理同比增长430%”,公司股价因此上涨6%。行业CVE-2026-LGTMAI安全供应链安全推荐理由:Andrew Nesbitt虚构了一个AI安全事件:两个审查代理死循环争论,烧掉4万多美元推理费,还给股价整涨了6%。讽刺又真实。原文稍后读已读值得跟进有用关注 CVE-2026-LGTM