开源安全

科技人工智能

恶意Rust包Arrayref在构建时执行远程有效载荷

流行Rust包arrayref的0.3.10版本于2026年8月20日遭到破坏。该版本新增了对typosquatted包proc-macro1的依赖,其构建脚本能在项目编译时下载并执行远程二进制文件。攻击者通过下架旧版本(0.3.5-0.3.9)将开发者推向恶意的0.3.10版本。arrayref维护者账号droun…

科技互联网

GitHub 与 npm 推出多项措施防御供应链攻击

GitHub 和 npm 近期推出了一系列安全防护措施,针对开源项目的供应链攻击。这些措施覆盖账户保护、工作流安全、凭证管理等多个环节,旨在切断攻击链条,防止恶意软件传播和凭证泄露。