别把 Skill 当提示词:Agent 时代真正的供应链安全从“可验证技能”开始
title: “别把 Skill 当提示词:Agent 时代真正的供应链安全从“可验证技能”开始” 过去十年,软件行业已经为“依赖供应链”交过一轮昂贵学费:左边是 npm 包被劫持,右边是 CI 密钥泄漏,中间夹着一...
标签索引 / 第 2 页
这个标签下有 15 篇文章。按时间回看相关判断与实践记录。
标签精选
title: “别把 Skill 当提示词:Agent 时代真正的供应链安全从“可验证技能”开始” 过去十年,软件行业已经为“依赖供应链”交过一轮昂贵学费:左边是 npm 包被劫持,右边是 CI 密钥泄漏,中间夹着一...
Minimal项目提供了一套生产级加固容器镜像,旨在解决传统基础镜像漏洞多、补丁周期长的痛点。项目通过仅打包必需组件显著减少攻击面,并实现每日自动重建,确保在漏洞披露后48小时内完成修复,将CVE数量降至近乎为零。该镜像集支持Python、...
安全研究披露,拥有640万下载量的Linux发行版MakuluLinux被指在系统中植入开发者控制的持久化后门。该后门伪装成“系统健康检查”,连接至开发者私有的C2服务器。此外,系统更新机制使用不安全的HTTP协议并以root权限自动执行,...
Wiz研究团队披露名为“CodeBreach”的严重漏洞,该漏洞利用AWS CodeBuild流水线中正则表达式的细微配置错误,允许未认证攻击者接管AWS核心GitHub仓库,包括支撑AWS控制台的JavaScript SDK。攻击者可借此...
本文探讨了在地缘政治冲突、资源稀缺及对抗性AI兴起的背景下,自由开源软件(FOSS)面临的严峻挑战。演讲者指出,随着全球局势动荡,FOSS正被卷入战争宣传与威权控制的漩涡,同时面临生成式AI带来的新威胁。AI虽能接管编码工作,但其“黑箱”特...