标签: #devsecops
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 2 篇
axios 账号被劫持的3小时 — provenance 是开着的,但没有人核实
2026 年 3 月 31 日 00:21 UTC,周下载量超过 8 千万次的 axios 上传了恶意版本 1.14.1。有意思的是,axios 当时已经在用 npm 的 trusted publishing 了 — 前一个正常发布的 1.14.0,是由 GitHub Actions 通过 OIDC 发布的,还带着 SLSA provenance。可它还是没能挡住。不是 trusted publishing 被攻破了,而是它从一开始就不
2026-07-16 · 28 分钟阅读 #security#supply-chain#npm#nodejs#devsecopsnpm 供应链攻击为何挥之不去 — npm-scan 实际做的事,以及真正有效的防御
npm 生态系统的供应链攻击不是偶发的意外,而是从安装脚本、传递依赖、typosquatting 这些结构中反复冒出来的。2025 年的 Shai-Hulud 蠕虫借助安装脚本自我繁殖,窃取 npm 令牌和云端密钥。最近在 Hacker News 上引发热议的 npm-scan,声称要用本地的静态与行为分析来抓住这个问题。本文以 README 为依据,厘清 npm-scan 究竟检查什么、又无法验证什么,并梳理锁文件、拦截安装脚本、pr
2026-07-11 · 12 分钟阅读 #npm#supply-chain#security#javascript#nodejs