开源组件遭供应链攻击:LiteLLM 恶意版本窃取 API 密钥
近日,知名大模型编排库 LiteLLM 被曝出严重的供应链安全事件。黑客向官方仓库恶意植入了木马程序,导致 1.82.7 和 1.82.8 两个版本被污染。这些恶意版本具备传播性,并在后台窃取用户的各类 API Key,对开发者的云端资产和...
近日,知名大模型编排库 LiteLLM 被曝出严重的供应链安全事件。黑客向官方仓库恶意植入了木马程序,导致 1.82.7 和 1.82.8 两个版本被污染。这些恶意版本具备传播性,并在后台窃取用户的各类 API Key,对开发者的云端资产和...
3月19日,知名开源安全扫描器 Trivy 的官方生态系统遭到严重供应链入侵。攻击者利用未彻底撤销的凭证,发布了包含恶意代码的 v0.69.4 版本,并劫持了官方 GitHub Actions。该恶意程序旨在窃取开发者的云服务凭证、SSH ...

ECS / OSS / CDN / 云数据库一站采购,常用云资源集中选配;新用户与续费均有专场优惠,适合个人开发者与小团队长期使用。
针对 Claude Code 原生权限系统过于生硬(非黑即白)且难以防止高风险操作的问题,开发者开源了名为“nah”的上下文感知防护工具。该项目作为 PreToolUse 钩子运行,能利用确定性分类器在毫秒级内将 AI 指令映射至具体动作(...
本文深度剖析了 GitHub Actions、Ansible、Terraform 和 Helm 等 DevOps 工具在演进过程中普遍面临的“包管理器困境”。尽管这些工具已具备递归依赖下载和执行能力,形成复杂的传递依赖树,但它们大多缺乏锁文...
开源绘图工具 WigglyPaint 虽意外走红,作者却遭遇了 AI 时代的残酷现实:搜索结果被利用 LLM 生成的克隆网站霸占。这些网站通过 AI 快速生成虚假宣传,将他人的免费开源作品包装成收费软件。作者痛斥 LLM 已成为诈骗者的利器...
近期,一个声称利用 WiFi 信号实现“穿墙透视”的开源项目在 GitHub 爆红,甚至登上微博热搜。然而经技术社区深扒,该项目被证实为完全无法运行的“Fake”代码。项目作者被高度怀疑是 AI 机器人,其对质疑帖秒删并进行机械式长篇反驳。...
一位开发者利用 AI 编程能力,成功开发了一款名为 TOTP Generator 的开源浏览器扩展。该工具旨在解决多账户二次验证(2FA)管理繁琐的问题,支持完全离线生成验证码,无需依赖手机 App。功能方面,它支持多种密钥导入方式(二维码...
开源 Web 应用防火墙 OWD 正式发布 1.0.0 版本,专为私有仓库和内部应用设计。该工具核心亮点在于集成了语义分析引擎,能有效检测 SQL 注入、XSS 跨站脚本等攻击。OWD 不仅提供基于 JWT 的身份验证和 OAuth2 单点...
本文详细记录了 Go 语言热门工具 `oapi-codegen` 入选“GitHub 安全开源基金”后的亲身经历。作者分享了资金支持如何帮助项目改善安全合规、更新依赖库及修复历史技术债务,同时也坦诚了在申请流程与维护工作中面临的挑战。文章深...
Rufio 刚用 YARA 规则扫了 286 个 ClawdHub 技能,发现了什么?一个伪装成天气技能的凭证窃取器。 286 个里面 1 个。它读取 ~/.clawdbot/.env 然后把你的密钥 POST 到 webhook.site...