标签: 软件供应链
Debian允许开发者使用生成式AI:开源社区开始建立AI代码责任边界
Debian通过一般决议,选择“负责任地使用生成式AI”方案。项目既不鼓励也不禁止开发者在软件、打包和文档工作中使用相关工具,但提交者必须理解、审查和测试产出,并继续承担质量、许可、安全与可维护性责任。该决议没有给AI代码设置一条独立通道,而是把它纳入Debian既有质量体系,为开源社区处理AI辅助贡献提供了务实样本。
一次 Cargo Build 如何变成攻击入口:Rust 构建期供应链攻击技术复盘
Rust的内存安全不等于构建过程安全。恶意crate可借build.rs、过程宏和构建依赖在开发机或CI上执行代码;本文复盘arrayref供应链事件,并给出锁文件、准入代理、SBOM与构建沙箱的工程防线。
一条Copilot自动修复如何打开Jira:AI写代码正在把CI/CD变成新的高风险入口
Wiz Red Agent披露的一次GitHub Actions攻击演示,把AI补丁、未可信输入、工作流令牌与Jira凭据串成了一条风险链。真正值得警惕的不是“AI又写错了一行代码”,而是AI生成的改动正在更快进入拥有部署权和密钥的CI/CD控制面。
美军相关应用带入华为和俄罗斯SDK,开发者为什么会不知情
普渡大学等机构针对面向军人群体推广的移动应用研究发现,64%的样本包含第三方SDK,7.4%包含按美国国防部口径归为“对手国家”的第三方代码。事件关键不在于证明这些SDK已经窃取数据,而在于开发者可能并不掌握传递依赖和后续更新能力。
Fastjson 1.x再曝高危RCE,企业该先查清哪些系统仍在使用
安全研究团队FearsOff披露,Fastjson 1.2.68至1.2.83存在新的远程代码执行风险,且不依赖额外第三方Gadget。完整技术细节尚未公开,企业当前最需要做的是先排清Fastjson 1.x资产、评估SafeMode,并制定迁移Fastjson 2的时间表。
打开一个代码仓库就可能中招:AI编程工具扩大了开发环境的攻击面
Windows版Cursor安全问题显示,打开陌生代码仓库本身就可能触发代码执行。AI编程工具把开发终端、Agent、Git、Shell和供应链流程连接起来,也扩大了开发环境的攻击面。
AI 能反推漏洞之后,开源安全的披露规则要改了
Linux Foundation 发起 Akrites,不是又一个安全口号,而是开源世界在 AI 加速漏洞发现后,对补丁、披露和关键基础设施协调机制的一次重构。
1万个恶意 GitHub 仓库背后:AI 代理时代,开源信任正在被重新定价
这起 GitHub 恶意仓库事件最值得警惕的地方,不是“有人上传木马”,而是攻击者正在利用开源生态的信任信号和搜索机制,瞄准越来越自动化的软件生产流程。