动态

呼吁改变包管理默认行为以防供应链攻击

Andrej Karpathy
最近发生了一起针对npm axios的供应链攻击,axios是最流行的HTTP客户端库,每周下载量3亿。
扫描我的系统时,发现几天前我实验gmail/gcal命令行界面时从googleworkspace/cli引入的一个依赖。安装的版本(幸运地)解析为不受影响的1.13.5,但项目依赖没有固定版本,意味着如果我在今天早些时候这样做,代码会解析到最新版本,我就被攻破了。
在某种程度上,可以通过本地设置(如发布年龄限制、容器等)来保护自己,但我认为最终包管理项目(pip、npm等)的默认设置必须改变,这样单次感染(通常由于安全扫描而暂时存在)不会通过未固定的依赖随机大规模传播给用户。
更详细的文章:
https://t.co/EJAZbqAPIQ
Feross
🚨 严重:正在对 axios 进行活跃的供应链攻击——npm 中最受依赖的包之一。
最新版 axios@1.14.1 现在引入了 plain-crypto-js@4.2.1,这个包在今天之前不存在。这是一个实时的破坏。
这是教科书式的供应链安装器恶意软件。axios
动态Andrej Karpathy2026-03-31原文

相关内容