讨论Node/Python包供应链攻击防护实践
供应链攻击越来越频繁,而且严重得多。使用Node或Python包时,有哪些合理的防护措施?我认为锁定版本是最基本的要求;对于那些有安全团队/工具的人:你们还做了/能做什么?
🚨 危急:针对axios(npm最依赖的包之一)的活跃供应链攻击。最新的axios@1.14.1现在引入了plain-crypto-js@4.2.1,这个包在今天之前并不存在。这是一次实时入侵。这是教科书式的供应链安装程序恶意软件。axios
🚨 危急:针对axios(npm最依赖的包之一)的活跃供应链攻击。最新的axios@1.14.1现在引入了plain-crypto-js@4.2.1,这个包在今天之前并不存在。这是一次实时入侵。这是教科书式的供应链安装程序恶意软件。axios