注册并分享邀请链接,可获得视频播放与邀请奖励。

墓碑科技
@mubeitech
人类的金色通道:Crypto → AI → Space 美国政治|AI 科技|国际博弈 独立中文评论 · 原创解读 观察西方,反思东方,理解文明 Curated English-source commentary in Chinese
加入 December 2018
4.4K 正在关注    66.5K 粉丝
每周被下载 110 万次的开源基础包,被系统标记为已知恶意软件。 它的供应链安全评分直接归零。 这是一个名叫“迷你沙虫”(Mini Shai-Hulud)的代码蠕虫。 它近期在开源代码库里完成了大面积感染。 受害者名单里全是高频组件。 阿里巴巴的数据可视化套件 antv,数百个包被植入恶意代码。 前端常用的 echarts-for-react、timeago.js 等工具也无一幸免。 单是 echarts-for-react 这一项,每周的装机量就高达 110 万次。 起因是一个普通开发者账号失守。 用户名 atool 的账号被盗取了权限。 黑客接管后,往这些底层组件里塞进了混淆的恶意代码。 带毒的 3.2.7 版本发布仅仅 19 分钟,漏洞扫描就全红了。 现代软件工业的底层其实非常脆弱。 无数估值百亿的科技公司,底层都依赖着这些靠个人维护的开源轮子。 只要一个邮箱的密码被攻破,几百万个下游项目的安全大门就会被同时撬开。
显示更多