跳到正文
AI HOT 精选

npm 大规模供应链投毒,TanStack、Mistral AI 等 160 多个包被植入窃密代码

npm 生态遭大范围投毒:TanStack、Mistral AI、UiPath 等受波及,可窃取云密钥与 GitHub 令牌

安全机构 Socket 发现一起名为“Mini Shai-Hulud”的供应链攻击,攻击者利用 GitHub Actions 的三个漏洞,在 npm 上发布了近 373 个恶意版本,覆盖 160 多个包名。受影响的不只是 TanStack 旗下的 84 个包(其中 @tanstack/react-router 周下载量超 1200 万次),还包括 Mi...

推荐理由:这条是实打实的安全事件,不是模型或产品发布,所以分数没往上拉。Socket 的发现够硬,但正文里没提有独立复现或公开的论文/代码仓库,我会先打个折,78 分合理。

读原文 ↗导出 Markdown