Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
供应链攻击:攻击者如何将软件供应链武器化
netlas.io
| 事件 |
#supply-chain
|
#open-source
|
#incident-response
|
#ci-cd
|
#trust
|
#sbom
摘要
软件供应链攻击解析:现代应用约七至九成由开源组件构成,攻击者利用对包仓库、CI/CD 与云 API 的隐式信任植入恶意代码;文章说明 SBOM、来源证明与签名构建等验证手段。
发布时间
2025-12-26 00:00
收录时间
2026-08-10 14:25
原文 ↗
← 上一篇
Bug Bounty 101 - A Complete Bug Bounty Roadmap for Beginners (2026)
下一篇 →
LLM 漏洞:为何 AI 模型是下一个重大攻击面
相关内容
事件
·
netspi.com
LiteLLM 供应链投毒事件
LiteLLM 供应链投毒事件:维护者 GitHub 账号失陷后,PyPI 上的 1.82.7/1.82.8 版本被注入恶意代码,将凭据外传至攻击者服务器;作为 LLM 凭据代理,该事件会波及企业全部 LLM 供应商接口,官方已隔离版本并轮换密钥。
博客
·
bugcrowd.com
Savant Forge:自动化攻击性测试,跟上 AI 生成代码的节奏
Bugcrowd 推出 Savant Forge,将模糊测试与符号执行相结合并持续集成到 CI/CD 流水线,为每个缺陷提供可工作的漏洞利用用例、优先级评分与回归测试以降低误报;配套的 Savant Runtime 跟踪生产环境实际运行的第三方组件,误报减少 80%,支撑 SBOM 合规。
博客
·
netspi.com
Open Source Software – Is It the Death of Your Company?
探讨开源软件(OSS)被广泛引入却缺乏治理的风险:企业往往不清楚应用中使用了哪些组件及其版本,文章梳理从宽松许可证到 copyleft 的法律差异,以及开源组件自带漏洞带来的安全隐患。
事件
·
blog.trailofbits.com
供应链攻击正在利用我们的假设
从 typosquatting 仿冒包、维护者账号失陷、构建管道投毒到 XZ Utils 后门,供应链攻击系统性利用了 cargo add、pip install 背后的隐式信任。文章分析近年典型攻击手法,并介绍 TypoGard、Zizmor、PyPI Trusted Publishing、Go Capslock 等将隐式信任转化为可验证保证的新工具。
事件
·
wiz.io
又一起新的 GitHub Action 供应链攻击:reviewdog/action-setup
Wiz Research 披露针对 reviewdog/action-setup 的第二起供应链攻击(CVE-2025-30154),或与 tj-actions/changed-files 被入侵相关,并涉及针对 Coinbase 仓库的攻击线索。
事件
·
wiz.io
GitHub Action tj-actions/changed-files 供应链攻击:你需要知道的一切
GitHub Action tj-actions/changed-files 供应链攻击全解析(CVE-2025-30066):恶意版本在公共仓库工作流日志中泄露 CI 密钥,文章还原事件经过并给出缓解与响应建议。
返回