រាល់សប្តាហ៍ប្រព័ន្ធរកឃើញមេរោគរបស់យើងស្កេនកញ្ចប់រាប់ពាន់ថ្មី និងកញ្ចប់ដែលបានធ្វើបច្ចុប្បន្នភាពនៅទូទាំងបញ្ជីឈ្មោះសាធារណៈដូចជា npm និង PyPI។ សប្តាហ៍នេះក៏មិនមានករណីលើកលែងដែរ។
យើងបានបញ្ជាក់កញ្ចប់ព្យាបាទជាង 90 ចន្លោះពីថ្ងៃទី 26 ខែមិថុនា ដល់ថ្ងៃទី 3 ខែកក្កដា ឆ្នាំ 2026 នៅទូទាំង npm និង PyPI ដោយមានយុទ្ធនាការជាច្រើនបន្តពីសប្តាហ៍មុនៗ និងយុទ្ធនាការថ្មីៗកំពុងលេចចេញជារូបរាង។
ចំពោះ nolimit-agent យុទ្ធនាការនេះបានបន្តបោះពុម្ពផ្សាយកំណែថ្មីៗ (1.0.306, 1.0.315, 1.0.316) ដោយពង្រីកក្របខ័ណ្ឌការបន្លំលេខកូដឧបករណ៍ Microsoft 365 ដែលយើងបានចងក្រងជាឯកសារលម្អិតនៅក្នុង របាយការណ៍ DeviceDoor។ នេះ anthropic-toolkit cluster គឺជាយុទ្ធនាការថ្មីដ៏លេចធ្លោ ដោយមានកំណែចំនួន 20 ត្រូវបានបញ្ជាក់នៅថ្ងៃទី 30 ខែមិថុនាតែមួយ — ដែលផ្តោតដោយផ្ទាល់ទៅលើកញ្ចប់ដែលទាក់ទងនឹងឧបករណ៍អភិវឌ្ឍន៍របស់ Anthropic។ cursed-modules គ្រួសារបានបោះពុម្ពផ្សាយជាង 15 កំណែរវាងថ្ងៃទី 1 ខែកក្កដា និងថ្ងៃទី 2 ខែកក្កដា នៅទូទាំងទាំងពីរ standard និងលេខកំណែដែលបានបំប៉ោង (999.x) ដោយធ្វើតាមសៀវភៅណែនាំអំពីការភាន់ច្រឡំនៃការពឹងផ្អែក។ date-fns-lite cluster (កំណែចំនួន 5 ថ្ងៃទី 2 ខែកក្កដា) បានបន្តគំរូនៃការក្លែងបន្លំកញ្ចប់ឧបករណ៍ប្រើប្រាស់ស្របច្បាប់ និងប្រើប្រាស់យ៉ាងទូលំទូលាយ។
គំរូកំណត់គោលដៅឧបករណ៍ AI ដែលបានបង្កើតឡើងកាលពីសប្តាហ៍មុនជាមួយ ollama-helpers និង openai-agents-helpers បានពង្រីកដល់រយៈពេលនេះជាមួយ ai-explain, ai-sdk-helpersនិង @langgraphjs/toolkitទាំងអស់ត្រូវបានបញ្ជាក់រវាងថ្ងៃទី 28 ខែមិថុនា និងថ្ងៃទី 30 ខែមិថុនា។ @szc-ft/mcp-szcd-client កញ្ចប់ (កំណែ 0.38.0 និង 0.39.0 បានបញ្ជាក់នៅថ្ងៃទី 2 ខែកក្កដា) បានណែនាំគំរូថ្មីមួយដែលយើងកំពុងតាមដានជា ជំនាញលេចធ្លាយ: ឧបករណ៍ឌិគ្រីបព័ត៌មានសម្គាល់ខ្លួនដែលលាក់នៅក្នុងជំនាញ MCP ជាជាងទំពក់ដំឡើង ដែលមើលមិនឃើញដោយម៉ាស៊ីនស្កេនដែលឈប់នៅពេលដំឡើងក្រោយ។ យើងបានបោះពុម្ពផ្សាយ ការវិភាគ SkillLeak ពេញលេញនៅទីនេះ.
រូបភាពប្រចាំសប្តាហ៍នេះគឺជាផ្នែកមួយនៃការបន្តរបស់យើង សេចក្តីសង្ខេបកូដព្យាបាទជាកន្លែងដែលយើងផ្ទៀងផ្ទាត់ការគំរាមកំហែងថ្មីៗ និងផ្តល់ព័ត៌មានស៊ើបការណ៍សម្ងាត់ដែលអាចអនុវត្តបាន ដើម្បីជួយក្រុម DevSecOps ការពាររបស់ពួកគេ pipelineមុនពេលមានការខូចខាតកើតឡើង។ ចូរយើងវិភាគអ្វីដែលយើងបានរកឃើញនៅសប្តាហ៍នេះ និងមូលហេតុដែលវាសំខាន់។
កញ្ចប់ជាង 90។ មួយសប្តាហ៍។ Pipeline គឺជាគោលដៅ។
សេចក្តីសង្ខេបសប្តាហ៍នេះឆ្លុះបញ្ចាំងពីការផ្លាស់ប្តូរក្នុងការផ្តោតអារម្មណ៍របស់អ្នកវាយប្រហារ មិនត្រឹមតែបរិមាណប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងមុន...cisអ៊ីយ៉ុង។ ការលេចធ្លាយកំណែជាប់លាប់ ចង្កោមឧបករណ៍ AI ការលួចព័ត៌មានសម្ងាត់ស្រទាប់ MCP និងការវាយប្រហារដោយការភាន់ច្រឡំប្រឆាំងនឹងឈ្មោះ monorepo ខាងក្នុង។ យុទ្ធនាការទាំងនេះត្រូវបានធ្វើដោយស្វ័យប្រវត្តិ និងបន្ត។ ការស្កេនប្រចាំសប្តាហ៍មិនមែនជាការការពារទេ។
ការព្រមានដំបូងអំពីមេរោគ Xygeni ត្រួតពិនិត្យ npm, PyPI និងបញ្ជីឈ្មោះផ្សេងទៀតក្នុងពេលវេលាជាក់ស្តែង ដោយដាក់ទង់សញ្ញាគំរាមកំហែងនៅពេលបោះពុម្ពផ្សាយ មុនពេលពួកវាឈានដល់ការបង្កើត មុនពេលភ្នាក់ងារ AI ដំឡើងពួកវាដោយស្វ័យភាព និងមុនពេលដែល payload ដែលមានរចនាប័ទ្ម SkillLeak មានឱកាសប្រតិបត្តិ។ ពេលណា anthropic-toolkit បោះពុម្ពផ្សាយ 20 កំណែក្នុងមួយថ្ងៃ ឬ cursed-modules បានជន់លិច npm ជាមួយកំណែ 999.x ក្នុងរយៈពេលពីរថ្ងៃ ការរកឃើញដែលដំណើរការបន្ទាប់ពីការពិតគឺយឺតពេលហើយ។
ស៊ីហ្គេនី Open Source Security វេទិកាផ្តល់ឱ្យក្រុម DevSecOps នូវការរកឃើញ និងការកំណត់អាទិភាពតាមពេលវេលាជាក់ស្តែង ដែលត្រូវការដើម្បីនាំមុខសម្ពាធខ្សែសង្វាក់ផ្គត់ផ្គង់ដែលមានការសម្របសម្រួល ដូច្នេះរបស់អ្នក pipelineរក្សាភាពស្អាតស្អំដោយមិនធ្វើឱ្យក្រុមរបស់អ្នកយឺតយ៉ាវ។




