审计Ruby生态系统的中央包仓库
blog.trailofbits.com | 博客 | #supply-chain | #ruby | #open-source | #rubygems | #security-audit | #trail-of-bits | #package-manager
摘要
Trail of Bits受Ruby Central委托,用五个人周审计RubyGems.org,共发现33个问题:包括SMTP StartTLS可选加密导致的高危项、生产部署缺乏多方审批的中危项,以及IAM权限过宽、角色分离不足等系统性隐患。
- 发布时间
- 收录时间
Skip to content