22:00向阳乔木@vista8DeepSeek 的 Harness 已发布,用户可通过 npm 安装。网友 vista8 安装后显示它是个 Web UI,实际功能还要再测。vista8 建议把安装命令直接发给 Codex 等 agent 来执行。包地址来自 npmjs.com/package/@deeps。AI产品DeepSeekHarnessCodex推荐理由:DeepSeek 出了叫 Harness 的 Web UI,npm 装一下就能用,还能让 Codex 帮你装,想尝鲜可以试试。原文稍后读已读值得跟进有用关注 DeepSeek
21:50小互@imxiaohuDeepSeek 在社交平台发布了一条安装命令:npx @deepseek-ai/dsh web。该命令指向 npm 包 @deepseek-ai/dsh,位于 npmjs.com 平台。使用 npx 时无需预先全局安装,直接执行即可运行。目前官方仅公布安装方式,未附带更多说明。AI产品DeepSeekdshnpm推荐理由:DeepSeek 出了个新命令行工具 dsh,一条 npx 就能跑,想试试的可以复制命令。原文稍后读已读值得跟进有用关注 DeepSeek
21:42小互@imxiaohuDeepSeek-Harness 的 npm 包已在 npmjs.com 上泄露。泄露的包名以 @deeps 开头,完整名称被截断。X 用户 xiaohu 发帖称官方应该马上会发布。相关帖子目前已有 1689 次查看。AI产品DeepSeek-HarnessDeepSeeknpm10 个信源在谈事件专题推荐理由:DeepSeek-Harness 泄露到 npm 上了,官方应该马上正式发,做 AI 的可以先去扒拉一眼。原文稍后读已读值得跟进有用关注 DeepSeek-Harness
01:57a16z@a16z76°Truffle Security CEO Dylan Ayrey在Black Hat USA上表示,AI模型拥有专业知识后,黑客攻击门槛降到只需向模型提问。他认为核武器风险不值得担心,因为仍需获取裂变材料。他提到公开训练集中有25万条活跃API密钥,npm蠕虫正通过数百个包传播。Socket Security CEO Feross Aboukhadijeh参与讨论,认为恶意软件作者本非优秀程序员,代码变好可能是vibe coding所致。行业AI安全Truffle SecurityHugging Face推荐理由:听听Truffle Security CEO怎么说:AI没降低核武门槛,但黑客门槛低到只会提问就行,还聊了25万条泄漏密钥和npm蠕虫。原文稍后读已读值得跟进有用关注 AI安全
00:10a16z@a16z在Black Hat USA 2026上,Truffle Security CEO Dylan Ayrey与Socket Security CEO Feross Aboukhadijeh对谈a16z的Joel de la Garza,指出AI模型已能直接执行黑客任务。他们认为恶意软件作者通常差劲,代码质量提升往往意味着vibecoded。讨论提到,公开训练集中存在约25万个实时API密钥,泄露密码比零日漏洞更符合token优化。录制期间,一个npm蠕虫正通过数百个包传播,2026年被视为软件供应链攻击之年。行业a16zBlack Hat USAnpm推荐理由:想知道AI怎么帮人当黑客?a16z请来两个安全CEO聊了泄露密码、25万个API密钥和npm蠕虫,全是实战细节。原文稍后读已读值得跟进有用关注 a16z
00:54官方一手GitHub Blog@Greg OseGitHub在过去几个月内发布了多项针对npm和GitHub Actions的供应链攻击防御更新。新的安全措施包括对npm包发布进行更强的身份验证和签名检查,以及增强GitHub Actions工作流的运行安全。这些更新旨在限制恶意软件通过软件供应链的传播,并降低开发者受影响的风险。行业npmGitHub Actions供应链安全推荐理由:GitHub最近加强了npm和GitHub Actions的安全,防止供应链攻击,赶紧看看怎么保护你的项目吧。原文稍后读已读值得跟进有用关注 npm
09:17IT之家(博客/媒体)Red Hat 旗下 @redhat-cloud-services 命名空间超过 30 个 npm 包遭供应链攻击,被植入名为 Miasma 的恶意代码。这些包每周下载约 117000 次,攻击目标包括开发者凭据、云密钥、SSH 密钥和 CI/CD Token。攻击者通过入侵 Red Hat 员工的 GitHub 账户,向仓库推送恶意提交,利用 GitHub Actions 工作流发布带后门的版本。Red Hat 已移除受影响包并启动调查,称恶意代码未影响客户系统。安装过受影响版本的组织应立即轮换相关凭据和密钥。行业供应链攻击npmRed Hat推荐理由:npm 供应链攻击再次升级,Red Hat 官方包也未能幸免——使用 @redhat-cloud-services 的开发者应立即检查版本并轮换密钥,避免凭据泄露风险。原文稍后读已读值得跟进有用关注 供应链攻击
14:37IT之家(博客/媒体)83°国家网络安全通报中心预警,npm 平台遭“沙虫”供应链投毒攻击,攻击者攻陷官方维护者账户,批量投放 600 余个恶意版本,涉及 300 余个独立程序包。恶意代码在安装后自动窃取 GitHub Token、云密钥、SSH 私钥等敏感信息,并具备蠕虫式自我复制能力,可篡改并二次发布受害者名下的其他包。受影响项目包括 echarts-for-react、@antv 系列核心库、TanStack 系列 42 个包、Mistral AI 相关 PyPI 包等。前端开发者、AI/ML 开发者、开源维护者及企业研发人员均面临风险,建议立即隔离设备、排查依赖、更换凭证。行业npm供应链攻击安全预警推荐理由:npm 生态这次被大规模投毒,波及面极广,前端和 AI 开发者如果近期安装过依赖,建议立即排查——恶意代码能自动窃取云密钥和 GitHub Token,还会横向传播到其他包,不处理可能影响整个开发环境。原文稍后读已读值得跟进有用关注 npm
10:38Ate-a-Pi@svpino精选开发者 Santiago 分享了一个名为 llm-checker 的 npm 工具,可以自动检测电脑硬件并推荐适合本地运行的 AI 模型。用户只需安装后运行 hw-detect 命令,再通过 recommend 命令指定类别(如 coding)即可获得推荐。该工具解决了本地部署模型时硬件兼容性不明确的痛点,让开发者快速找到适合自己设备的模型。AI产品llm-checker本地模型硬件检测推荐理由:本地跑模型最烦的就是不知道哪款能跑得动——llm-checker 直接帮你检测硬件并推荐,省去试错时间。做本地 AI 开发或想玩开源模型的建议装一个试试。原文稍后读已读值得跟进有用关注 llm-checker
11:45IT之家(博客/媒体)72°npm 热门包 node-ipc 遭遇供应链攻击,多个新版本被植入信息窃取恶意代码。该包每周下载量超 69 万次,影响广泛。恶意代码藏在 CommonJS 入口文件中,可自动执行,窃取云凭证、SSH 密钥、Token 等敏感信息。攻击者利用 DNS TXT 查询外传数据,增加排查难度。建议开发者立即检查并避免使用恶意版本。行业供应链攻击npmnode-ipc推荐理由:node-ipc 是大量 Node.js 项目的依赖,这次投毒直接威胁开发机、CI 环境和服务器,使用 npm 的团队务必立即排查并升级。原文稍后读已读值得跟进有用关注 供应链攻击
15:39IT之家(博客/媒体)OpenAI 于 5 月 14 日回应开源库 TanStack npm 遭供应链攻击事件,称未发现用户数据泄露。攻击仅影响公司内两台员工设备,少量凭证被窃取,生产系统、知识产权和软件未受影响。OpenAI 已隔离受影响系统并限制代码部署,同时轮换代码签名证书,要求 macOS 用户更新应用。行业供应链攻击安全事件OpenAI1 个信源在谈事件专题推荐理由:供应链攻击是 AI 团队和开发者面临的新威胁,OpenAI 的快速响应和透明披露值得关注,做安全或依赖开源库的团队可以学习其应对流程。原文稍后读已读值得跟进有用关注 供应链攻击