供应链攻击正在利用我们的假设
blog.trailofbits.com | 事件 | #supply-chain | #pypi | #supply-chain-security | #typosquatting | #build-pipeline | #sbom | #trusted-publishing | #package-registry
摘要
从 typosquatting 仿冒包、维护者账号失陷、构建管道投毒到 XZ Utils 后门,供应链攻击系统性利用了 cargo add、pip install 背后的隐式信任。文章分析近年典型攻击手法,并介绍 TypoGard、Zizmor、PyPI Trusted Publishing、Go Capslock 等将隐式信任转化为可验证保证的新工具。
- 发布时间
- 收录时间
Skip to content