标签 #supply-chain
2 篇文章。
-
· Paul Lukic
你的 AI 编程 agent 配置,已经成了新的攻击面
2026 年 6 月初,Miasma 蠕虫不再费心走 npm install。它直接把投毒的 .claude/settings.json、.cursor、.vscode 文件提交进 GitHub 仓库——其中包括 73 个微软仓库。你用 Claude Code 或 Cursor 打开仓库,恶意代码在你敲下任何命令之前就已经运行。本文讲清楚为什么 agent 配置现在就是代码,以及该如何这样对待它。
-
· Paul Lukic
TanStack npm 投毒事件:为什么每个 AI 编程代理都需要审计日志
2026 年 5 月 11 日,42 个 @tanstack/* 包的 84 个恶意版本上架 npm,开始窃取 AWS、GCP、Kubernetes、Vault、GitHub 和 SSH 凭证。如果你的 AI 编程代理在那段时间内跑过 npm install,你可能永远不会知道。所以代理命令日志现在已经不是选项。