Solidot
44.3K subscribers
30.2K links
solidot.org 非官方 RSS 推送频道。如有侵权,立即删除。
→ Buy Ads: https://telega.io/c/solidot
Download Telegram
微软开源工具被植入窃取凭证的恶意代码

2026-06-09 17:51 by 蓝色骇客

微软下线了数十个托管在 GitHub 上的开源项目,原因是安全公司发现这些项目被入侵植入了窃取密码等敏感凭证的恶意代码。微软在一份声明中表示,它正对此展开调查,部分下线的项目在审核之后已恢复上线,作为调查的一部分,它通知了下载受影响项目的一小部分用户。调查显示,至少 73 个项目受到影响。这一过去一个月微软第二次开源项目库遭到入侵。

https://opensourcemalware.com/blog/miasma-reaches-azure
https://techcrunch.com/2026/06/08/microsofts-open-source-tools-were-hacked-to-steal-passwords-of-ai-developers/

#安全
🙈10🤣6🔥2😨2🤩1
npm v12 将不再自动执行依赖项

2026-06-10 22:54 by 记忆残留

在 Node.js 生态系统发生了一系列严重安全事件之后,npm 管理工具的下一个大版本 v12 将在安全方面进行重大调整:除非明确允许,npm install 不再自动执行依赖项的 preinstall、install、postinstall 脚本。来自 Git、文件和链接依赖项的准备脚本也会以同样的方式被阻止。npm v12 将于 2026 年 7 月推出。

https://github.blog/changelog/2026-06-09-upcoming-breaking-changes-for-npm-v12/

#安全
👍37🔥1😢1