RU

«Fix typo»: как в PHP закоммитили бэкдор и почему composer install — это акт доверия

Каждый composer install  — это акт доверия: вы запускаете на CI и в проде код, который собрал и опубликовал кто‑то другой, а прове…

supply chain securitySigstoreRekorFulcioSLSAComposerPackagistаттестация артефактовgithub actionsphp
Habr
RU

[Перевод] Пакетным менеджерам пора ввести период охлаждения

Когда злоумышленник получает доступ к учетной записи мейнтейнера или захватывает заброшенный пакет, вредоносная версия может разойтись по тысячам прое…

пакетные менеджерызависимостиsupply chain securityopen sourcenpmPyPIRubyGemsDependabotRenovatedependency cooldown
Habr
RU

Снова GitHub Actions: разбираем масштабную атаку на TanStack, 84 пакета под угрозой

Команда Socket Threat Research обнаружила компрометацию 84 npm-пакетов в пространстве @tanstack : в них внедрили вредоносный имплант Mini Shai-Hulud, …

tanstackвзломreactsupply chainsupply chain attacksupply chain securitygithubбезопасностьпрограммирование