YSK Blog

標籤 #供應鏈安全

共 2 篇文章

Telegram RSS
Air Security 披露 Plugin4Shell:Claude Code/Codex/Copilot/Gemini CLI 外掛供應鏈零點擊遠端執行

Air Security 披露 Plugin4Shell:Claude Code/Codex/Copilot/Gemini CLI 外掛供應鏈零點擊遠端執行

重點摘要 資安新創 Air Security 於九月十七日公開 Plugin4Shell:主流 AI 編程代理外掛市集的 SHA 釘選可被繞過,令已安裝外掛在自動更新時被換成惡意版本,實現零點擊遠端程式碼執行。受影響包括 Anthropic Claude Code、OpenAI Codex、Microsoft GitH...

GitHub 出手!Dependabot 新增 3 天冷卻期防惡意套件

🔒 GitHub 出手!Dependabot 新增 3 天冷卻期防惡意套件

GitHub 為 Dependabot 加入預設 3 天 cooldown 機制。非安全更新的套件版本,將延遲至少 3 天才自動開 PR,給安全研究人員時間發現並移除惡意發布。 安全漏洞修復更新則仍即時生效。供應鏈攻擊日益猖獗,這項改動為開發者多加一層防護! 想搵專業遠端開發團隊實現 AI、私有 LLM、Web3 項目…