ការសង្ខេបកូដព្យាបាទ ៨៤

សេចក្តីសង្ខេបកូដព្យាបាទ Xygeni ៦២

រៀងរាល់សប្តាហ៍ ប្រព័ន្ធរកឃើញមេរោគរបស់យើងស្កេនកញ្ចប់ថ្មីៗ និងអាប់ដេតរាប់ពាន់នៅទូទាំងបញ្ជីឈ្មោះសាធារណៈដូចជា npm, PyPI និង OpenVSX។ យើងបានបញ្ជាក់ពីកញ្ចប់ព្យាបាទចំនួន ៣៤ រវាងថ្ងៃទី ១៥ ខែសីហា និងថ្ងៃទី ២០ ខែសីហា ឆ្នាំ ២០២៦ ដែលដឹកនាំដោយយុទ្ធនាការក្លែងបន្លំជាបន្តបន្ទាប់ប្រឆាំងនឹង Baileys ដែលជាបណ្ណាល័យ WhatsApp Web API ប្រភពបើកចំហដ៏ពេញនិយម ចង្កោមនៃកញ្ចប់ស៊ើបអង្កេតម៉ាក Twilio/HackerOne និងសំណុំនៃកញ្ចប់ npm ដែលមើលទៅមិនទាក់ទងគ្នាដែលចែករំលែកលេខកំណែដូចគ្នា និងខ្ពស់ខុសពីធម្មតា។

ការក្លែងបន្លំ Baileys បានដំណើរការយូរបំផុត៖ ឈ្មោះកញ្ចប់បួនដាច់ដោយឡែកពីគ្នា (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys) បានបញ្ជាក់ក្នុងរយៈពេលប្រាំមួយថ្ងៃ ជាមួយ cloud-baileys alone បានបោះពុម្ពឡើងវិញចំនួនបួនដងរវាងថ្ងៃទី ១៥ និង ២០ ខែសីហា ក្រោមលេខកំណែកើនឡើង ដែលជាគំរូមួយដែលស្របនឹងអ្នកវាយប្រហារដែលធ្វើម្តងទៀតនូវការរកឃើញពីមុនជាជាងការផ្ទុកឡើងតែម្តង។

នៅថ្ងៃទី 15 ខែសីហា ចង្កោមដាច់ដោយឡែកមួយបានចេញផ្សាយកញ្ចប់ដែលយោងទៅលើ Twilio និង HackerOne (twilio-hackerone-poc-afe6937c, កំណែប្រាំក្នុងមួយថ្ងៃ បូករួមទាំង tw-pkgprobe-7731 និង hunterone-build-probe-9210), អនុសញ្ញាដាក់ឈ្មោះដែលជាធម្មតាត្រូវបានផ្សារភ្ជាប់ជាមួយនឹងការស៊ើបអង្កេត bug-bounty ឬការភាន់ច្រឡំ dependency-confusion ជាជាង payload ដែលក្លែងបន្លំ។

ក៏មានតម្លៃសម្គាល់ផងដែរ៖ pump-segments-sdk, carbon-monorepoនិង pump-fun-skillsឈ្មោះកញ្ចប់បីផ្សេងទៀតដែលមិនទាក់ទងគ្នាទាំងអស់ត្រូវបានបោះពុម្ពផ្សាយនៅកំណែ 20.1.1 នៅថ្ងៃទី 19 ខែសីហា លេខកំណែដែលបានចែករំលែកមិនធម្មតាមួយនៅទូទាំងគម្រោងឯករាជ្យដែលត្រូវបានគេសន្មត់ថាមានតារាសម្តែងតែម្នាក់គត់នៅពីក្រោយទាំងបី។

រូបភាពប្រចាំសប្តាហ៍នេះគឺជាផ្នែកមួយនៃការបន្តរបស់យើង សេចក្តីសង្ខេបកូដព្យាបាទជាកន្លែងដែលយើងផ្ទៀងផ្ទាត់ការគំរាមកំហែងថ្មីៗ ដើម្បីជួយក្រុម DevSecOps ការពាររបស់ពួកគេ pipelines មុនពេលការខូចខាតកើតឡើង។

ប្រព័ន្ធអេកូកញ្ចប់សមាជិកកាលបរិច្ឆេទ
ម៉ោងងងhunterone-build-probe-9210:1.0.0ខែសីហា 15, 2026
ម៉ោងងងtwilio-hackerone-poc-afe6937c:1.0.0ខែសីហា 15, 2026
ម៉ោងងងtw-pkgprobe-7731:1.0.0ខែសីហា 15, 2026
ម៉ោងងងtwilio-hackerone-poc-afe6937c:1.0.1ខែសីហា 15, 2026
ម៉ោងងងtwilio-hackerone-poc-afe6937c:1.0.2ខែសីហា 15, 2026
ម៉ោងងងtwilio-hackerone-poc-afe6937c:1.0.3ខែសីហា 15, 2026
ម៉ោងងងtwilio-hackerone-poc-afe6937c:1.0.4ខែសីហា 15, 2026
ម៉ោងងង@mrlegendbot/baileys:១.២.៤ខែសីហា 15, 2026
ម៉ោងងងcloud-baileys:១.១.៣៥ខែសីហា 15, 2026
ម៉ោងងង@vanzxy/baileys:១.៤.២ខែសីហា 16, 2026
ម៉ោងងងourin-baileys:៩.០.១១ខែសីហា 16, 2026
ម៉ោងងងeyiouss:4.0.1ខែសីហា 16, 2026
ម៉ោងងងcloud-baileys:១.១.៣៥ខែសីហា 16, 2026
ម៉ោងងងmoidev:1.0.0ខែសីហា 16, 2026
ម៉ោងងង@wangjiezhong/dsh-memory:0.1.1ខែសីហា 17, 2026
ម៉ោងងង@wangjiezhong/dsh-memory:0.1.2ខែសីហា 17, 2026
ម៉ោងងង@wangjiezhong/dsh-memory:0.1.3ខែសីហា 17, 2026
ម៉ោងងង@wangjiezhong/dsh-memory:0.1.4ខែសីហា 17, 2026
ម៉ោងងងmoidevx:1.0.0ខែសីហា 17, 2026
ម៉ោងងងdxr-dos:0.1.2ខែសីហា 17, 2026
ម៉ោងងងdxr-dos:0.1.1ខែសីហា 17, 2026
ម៉ោងងងdxr-dos:0.1.3ខែសីហា 17, 2026
ម៉ោងងងcloud-baileys:១.១.៣៥ខែសីហា 18, 2026
ភីភីreqcrypt:0.1.0ខែសីហា 18, 2026
ម៉ោងងងdxrs-dos:0.1.3ខែសីហា 18, 2026
ម៉ោងងងព្រីស-ចុះឈ្មោះ៖ ១.០.១ខែសីហា 18, 2026
ម៉ោងងងឧបករណ៍ចាប់ផ្តើម optimizely សម្រាប់ការគណនាលឿន៖ ១.០.១ខែសីហា 18, 2026
ម៉ោងងង@mohamed_nowisar/canary-confirm-token3:0.0.1ខែសីហា 18, 2026
ម៉ោងងង@mohamed_nowisar/depconf-canary-test:0.0.1ខែសីហា 18, 2026
ម៉ោងងង@mohamed_nowisar/token3-check:0.0.1ខែសីហា 18, 2026
ម៉ោងងងផ្នែក​បូម-sdk-s:20.1.1ខែសីហា 19, 2026
ម៉ោងងងកាបូន-ម៉ូណូរ៉េប៉ូ៖ ២០.១.១ខែសីហា 19, 2026
ម៉ោងងងជំនាញ​សប្បាយៗ​សម្រាប់​បូម​៖ ២០.១.១ខែសីហា 19, 2026
ម៉ោងងងcloud-baileys:១.១.៣៥ខែសីហា 20, 2026

នៅពេលដែលការធ្វើម្តងទៀតលើសពីការរកឃើញ៖ កញ្ចប់ព្យាបាទចំនួន ៣៤ ក្នុងសប្តាហ៍នេះ

សេចក្តីសង្ខេបសប្តាហ៍នេះបង្ហាញថា អ្នកវាយប្រហារពឹងផ្អែកលើការតស៊ូជាជាងការផ្ទុកឡើងដោយសំណាងតែមួយ។ cloud-baileys ការក្លែងបន្លំជាបណ្ណាល័យ WhatsApp Web API ដ៏ពេញនិយមត្រូវបានបោះពុម្ពផ្សាយឡើងវិញចំនួនបួនដងដាច់ដោយឡែកពីគ្នារវាងថ្ងៃទី 15 និង 20 ខែសីហា ក្រោមលេខកំណែកើនឡើង ដោយមានឈ្មោះស្រដៀងគ្នាចំនួនបីផ្សេងទៀត (@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys) យុទ្ធនាការ​ដែល​មាន​និរន្តរភាព ជាជាង​ការ​ប៉ុនប៉ង​តែ​ម្តងម្កាល។

អនុសញ្ញាដាក់ឈ្មោះបានផ្តល់ឱ្យចង្កោមផ្សេងទៀតនូវភាពរហ័សដូចគ្នា។ ក្រុមកញ្ចប់ដែលមានម៉ាកយីហោនៅជុំវិញ Twilio និង HackerOne រួមទាំង twilio-hackerone-poc-afe6937c បានបោះពុម្ពផ្សាយជាប្រាំកំណែក្នុងមួយថ្ងៃ រួមជាមួយ tw-pkgprobe-7731 និង hunterone-build-probe-9210បានប្រើគំរូដាក់ឈ្មោះដែលជាធម្មតាត្រូវបានផ្សារភ្ជាប់ជាមួយនឹងការស៊ើបអង្កេត bug-bounty ឬ dependency-confusion។ នៅកន្លែងផ្សេងទៀត ឈ្មោះកញ្ចប់បីដែលមិនទាក់ទងគ្នា (pump-segments-sdk, carbon-monorepo, pump-fun-skills) ទាំងអស់ត្រូវបានដឹកជញ្ជូនក្រោមលេខកំណែដូចគ្នា 20.1.1 នៅថ្ងៃដដែលនោះ ភាពចៃដន្យមិនធម្មតាមួយបានចង្អុលបង្ហាញថាតារាសម្តែងម្នាក់កំពុងធ្វើសកម្មភាពនៅពីក្រោយអ្នកទាំងបី។

ការព្រមានដំបូងអំពីមេរោគ Xygeni ត្រួតពិនិត្យ npm, PyPI, Maven, OpenVSX និងបញ្ជីឈ្មោះផ្សេងទៀតក្នុងពេលវេលាជាក់ស្តែង ដោយដាក់ទង់សញ្ញាគំរាមកំហែងនៅពេលបោះពុម្ពផ្សាយ មុនពេលពួកវាឈានដល់ការបង្កើត និងមុនពេលភ្នាក់ងារ AI ដំឡើងពួកវាដោយស្វ័យភាព។ នៅពេលដែលឈ្មោះកញ្ចប់ដូចគ្នាលេចឡើងបួនដងក្នុងរយៈពេលប្រាំមួយថ្ងៃក្រោមកំណែថ្មីរាល់ពេល ការរកឃើញដែលពិនិត្យតែម្តងគឺហួសសម័យហើយ។

ស៊ីហ្គេនី Open Source Security វេទិកាផ្តល់ឱ្យក្រុម DevSecOps នូវការរកឃើញ និងការកំណត់អាទិភាពតាមពេលវេលាជាក់ស្តែង ដែលត្រូវការដើម្បីនាំមុខសម្ពាធខ្សែសង្វាក់ផ្គត់ផ្គង់ដែលមានការសម្របសម្រួល ដូច្នេះរបស់អ្នក pipelineរក្សាភាពស្អាតស្អំដោយមិនធ្វើឱ្យក្រុមរបស់អ្នកយឺតយ៉ាវ។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni