標籤 #supply-chain
2 篇文章。
-
· Paul Lukic
你的 AI 編程 agent 設定,已經成了新的攻擊面
2026 年 6 月初,Miasma 蠕蟲不再費心走 npm install。它直接把投毒的 .claude/settings.json、.cursor、.vscode 檔案提交進 GitHub 儲存庫——其中包括 73 個微軟儲存庫。你用 Claude Code 或 Cursor 開啟儲存庫,惡意程式在你敲下任何命令之前就已經執行。本文講清楚為什麼 agent 設定現在就是程式碼,以及該如何這樣對待它。
-
· Paul Lukic
TanStack npm 投毒事件:為什麼每個 AI 編程代理都需要稽核日誌
2026 年 5 月 11 日,42 個 @tanstack/* 套件的 84 個惡意版本上架 npm,開始竊取 AWS、GCP、Kubernetes、Vault、GitHub 和 SSH 憑證。如果你的 AI 編程代理在那段時間內跑過 npm install,你可能永遠不會知道。所以代理命令日誌現在已經不是選項。