6月11日
03:33
03:33Amjad Masad@amasad
供应链攻击(黑客接管公共包后,用户或智能体安装时被攻击)已成为行业灾难。Replit 宣布与 SocketSecurity 合作推出 Package Firewall,在恶意包到达应用前即拦截。此前 Replit 已通过合作保护用户免受所有此类攻击。该功能解决了从安装到发布的整个风险链,尤其对使用第三方包的开发者至关重要。
推荐理由:供应链攻击是 AI 智能体和开发者面临的最大安全威胁之一,Replit 的 Package Firewall 直接解决了包安装时的风险。用 Replit 或依赖第三方包的团队,建议立即了解这个防护机制。
5月14日
15:39
15:39IT之家博客/媒体
OpenAI 于 5 月 14 日回应开源库 TanStack npm 遭供应链攻击事件,称未发现用户数据泄露。攻击仅影响公司内两台员工设备,少量凭证被窃取,生产系统、知识产权和软件未受影响。OpenAI 已隔离受影响系统并限制代码部署,同时轮换代码签名证书,要求 macOS 用户更新应用。
事件专题

推荐理由:供应链攻击是 AI 团队和开发者面临的新威胁,OpenAI 的快速响应和透明披露值得关注,做安全或依赖开源库的团队可以学习其应对流程。
12:51
12:51官方一手OpenAI Blog博客/媒体
精选
OpenAI 详细回应了针对 TanStack 的“Mini Shai-Hulud”供应链攻击,说明了已采取的保护系统和签名证书的措施。攻击者通过 npm 包传播恶意代码,影响了部分使用相关依赖的项目。OpenAI 强调 macOS 用户必须在 2026 年 6 月 12 日前更新其 OpenAI 应用,以确保签名证书安全。事件暴露了软件供应链的脆弱性,OpenAI 正在加强防御机制以应对此类威胁。
事件专题

推荐理由:供应链攻击是当前最危险的软件安全威胁之一,做开源项目或使用 npm 包的开发者必须了解 OpenAI 的应对策略和更新要求,建议点开查看具体防护措施。