ທຸກໆອາທິດ, ລະບົບກວດຫາມັນແວຂອງພວກເຮົາສະແກນແພັກເກດໃໝ່ ແລະ ແພັກເກດທີ່ອັບເດດແລ້ວຫຼາຍພັນແພັກເກດໃນທົ່ວທະບຽນສາທາລະນະເຊັ່ນ npm ແລະ PyPI. ອາທິດນີ້ກໍ່ບໍ່ມີຂໍ້ຍົກເວັ້ນ.
ພວກເຮົາໄດ້ຢືນຢັນແພັກເກດທີ່ເປັນອັນຕະລາຍຫຼາຍກວ່າ 90 ລາຍການລະຫວ່າງວັນທີ 26 ມິຖຸນາ ແລະ ວັນທີ 3 ກໍລະກົດ 2026, ໃນທົ່ວ npm ແລະ PyPI, ໂດຍມີຫຼາຍແຄມເປນທີ່ສືບຕໍ່ມາຈາກອາທິດກ່ອນໜ້ານີ້ ແລະ ແຄມເປນໃໝ່ທີ່ເກີດຂຶ້ນ.
ໄດ້ nolimit-agent ແຄມເປນສືບຕໍ່ເຜີຍແຜ່ເວີຊັນໃໝ່ (1.0.306, 1.0.315, 1.0.316), ຂະຫຍາຍຂອບການຫຼອກລວງລະຫັດອຸປະກອນ Microsoft 365 ທີ່ພວກເຮົາໄດ້ບັນທຶກໄວ້ຢ່າງລະອຽດໃນ ລາຍງານ DeviceDoor. ໄດ້ anthropic-toolkit cluster ແມ່ນແຄມເປນໃໝ່ທີ່ໂດດເດັ່ນ, ໂດຍມີ 20 ເວີຊັນທີ່ໄດ້ຮັບການຢືນຢັນໃນວັນທີ 30 ມິຖຸນາພຽງຢ່າງດຽວ - ເຊິ່ງແນໃສ່ແພັກເກດທີ່ກ່ຽວຂ້ອງກັບເຄື່ອງມືນັກພັດທະນາຂອງ Anthropic ໂດຍກົງ. cursed-modules ຄອບຄົວໄດ້ເຜີຍແຜ່ຫຼາຍກວ່າ 15 ເວີຊັນລະຫວ່າງວັນທີ 1 ແລະ 2 ກໍລະກົດໃນທັງສອງ standard ແລະ ໝາຍເລກເວີຊັນທີ່ເພີ່ມຂຶ້ນ (999.x), ຕາມຄູ່ມືການແກ້ໄຂບັນຫາຄວາມສັບສົນຂອງການເພິ່ງພາອາໄສ. date-fns-lite cluster (5 ເວີຊັນ, ວັນທີ 2 ກໍລະກົດ) ສືບຕໍ່ຮູບແບບຂອງການປອມແປງເປັນແພັກເກດສາທາລະນູປະໂພກທີ່ຖືກຕ້ອງຕາມກົດໝາຍ ແລະ ຖືກນໍາໃຊ້ຢ່າງກວ້າງຂວາງ.
ຮູບແບບການກຳນົດເປົ້າໝາຍເຄື່ອງມື AI ໄດ້ຖືກສ້າງຕັ້ງຂຶ້ນໃນອາທິດແລ້ວນີ້ດ້ວຍ ollama-helpers ແລະ openai-agents-helpers ຂະຫຍາຍໄປສູ່ໄລຍະເວລານີ້ດ້ວຍ ai-explain, ai-sdk-helpers, ແລະ @langgraphjs/toolkit, ທັງໝົດໄດ້ຮັບການຢືນຢັນລະຫວ່າງວັນທີ 28 ຫາ 30 ມິຖຸນາ. @szc-ft/mcp-szcd-client ແພັກເກັດ (ລຸ້ນ 0.38.0 ແລະ 0.39.0, ຢືນຢັນວັນທີ 2 ກໍລະກົດ) ໄດ້ນຳສະເໜີຮູບແບບໃໝ່ທີ່ພວກເຮົາກຳລັງຕິດຕາມຢູ່ຄື SkillLeak: ຕົວຖອດລະຫັດຂໍ້ມູນປະຈຳຕົວທີ່ເຊື່ອງໄວ້ພາຍໃນທັກສະ MCP ແທນທີ່ຈະເປັນຕົວຕິດຕັ້ງ, ເຊິ່ງເບິ່ງບໍ່ເຫັນໂດຍເຄື່ອງສະແກນທີ່ຢຸດຢູ່ຫຼັງການຕິດຕັ້ງ. ພວກເຮົາໄດ້ເຜີຍແຜ່ ການວິເຄາະ SkillLeak ເຕັມຮູບແບບຢູ່ທີ່ນີ້.
ພາບລວມປະຈຳອາທິດນີ້ແມ່ນສ່ວນໜຶ່ງຂອງການດຳເນີນງານຢ່າງຕໍ່ເນື່ອງຂອງພວກເຮົາ ສະຫຼຸບລະຫັດອັນຕະລາຍ, ບ່ອນທີ່ພວກເຮົາກວດສອບໄພຂົ່ມຂູ່ໃໝ່ ແລະ ໃຫ້ຂໍ້ມູນທີ່ສາມາດປະຕິບັດໄດ້ເພື່ອຊ່ວຍທີມງານ DevSecOps ປົກປ້ອງ pipelineກ່ອນທີ່ຈະເກີດຄວາມເສຍຫາຍ. ໃຫ້ພວກເຮົາແຍກສິ່ງທີ່ພວກເຮົາພົບເຫັນໃນອາທິດນີ້ ແລະ ເປັນຫຍັງມັນຈຶ່ງສຳຄັນ.
90+ ແພັກເກດ. ໜຶ່ງອາທິດ. The Pipeline ເປັນເປົ້າໝາຍ.
ສະຫຼຸບຂອງອາທິດນີ້ສະທ້ອນໃຫ້ເຫັນເຖິງການປ່ຽນແປງໃນການສຸມໃສ່ການໂຈມຕີ, ບໍ່ພຽງແຕ່ປະລິມານເທົ່ານັ້ນ, ແຕ່ຍັງລວມທັງກ່ອນcision. ການຮົ່ວໄຫຼຂອງເວີຊັນຢ່າງຕໍ່ເນື່ອງ, ກຸ່ມເຄື່ອງມື AI, ການລັກຂໍ້ມູນປະຈຳຕົວຂອງຊັ້ນ MCP, ແລະ ການໂຈມຕີຄວາມສັບສົນຕໍ່ການເພິ່ງພາອາໄສຕໍ່ກັບ namespaces ພາຍໃນ monorepo. ແຄມເປນແມ່ນເປັນອັດຕະໂນມັດ ແລະ ຕໍ່ເນື່ອງ. ການສະແກນປະຈຳອາທິດບໍ່ແມ່ນການປ້ອງກັນ.
ຄຳເຕືອນກ່ຽວກັບມັລແວຣ໌ Xygeni ລ່ວງໜ້າ ຕິດຕາມກວດກາ npm, PyPI, ແລະ registry ອື່ນໆໃນເວລາຈິງ, ລາຍງານໄພຂົ່ມຂູ່ໃນເວລາທີ່ເຜີຍແຜ່, ກ່ອນທີ່ພວກມັນຈະໄປຮອດ build, ກ່ອນທີ່ຕົວແທນ AI ຈະຕິດຕັ້ງພວກມັນໂດຍອັດຕະໂນມັດ, ແລະ ກ່ອນທີ່ payload ແບບ SkillLeak ຈະມີໂອກາດປະຕິບັດ. ເມື່ອ anthropic-toolkit ເຜີຍແຜ່ 20 ເວີຊັນໃນມື້ດຽວ ຫຼື cursed-modules ເຮັດໃຫ້ npm ຖ້ວມດ້ວຍເວີຊັນ 999.x ເປັນເວລາສອງມື້, ການກວດສອບທີ່ດຳເນີນການຫຼັງຈາກຄວາມຈິງແມ່ນຊ້າເກີນໄປແລ້ວ.
ຊີເຈນີ Open Source Security ແພລດຟອມນີ້ຊ່ວຍໃຫ້ທີມງານ DevSecOps ມີການກວດສອບ ແລະ ຈັດລຳດັບຄວາມສຳຄັນໃນເວລາຈິງ ເຊິ່ງຈຳເປັນເພື່ອຮັກສາຄວາມດັນຈາກລະບົບຕ່ອງໂສ້ການສະໜອງທີ່ມີການປະສານງານ, ດັ່ງນັ້ນ pipelineຮັກສາຄວາມສະອາດໂດຍບໍ່ເຮັດໃຫ້ທີມງານຂອງທ່ານຊ້າລົງ.




