npm 生态遭大范围投毒:TanStack、Mistral AI、UiPath 等受波及,可窃取云密钥与 GitHub 令牌
AI HOT 精选3997 字 (约 16 分钟)
92
npm 生态遭大规模供应链攻击,超 160 个包受影响,攻击者通过 GitHub Actions 漏洞利用 OIDC 令牌实现合法发布,窃取云密钥与 GitHub 令牌。
入选理由:攻击者利用 GitHub Actions 的 pull_request_target 漏洞与跨 fork 缓存投毒,绕过双重验证完成恶意发布。
精选文章#npm#供应链攻击#GitHub Actions#安全漏洞#开源生态中文
