微软近日因黑客通过“供应链攻击”向至少70个开源项目注入恶意软件,紧急切断了其在GitHub上的访问权限。黑客意图在用户使用AI编码工具(如Claude Code、Gemini CLI和VS Code)时窃取密码及凭证。微软发言人证实已删除相关存储库,部分经审核后恢复。这是微软开源项目近期再次遭遇的安全事件。
OpenAI针对近期发生的“Mini Shai-Hulud”供应链攻击事件发布声明,该事件涉及多个npm软件包遭恶意攻击。OpenAI安全团队迅速排查内部系统,确认无用户数据泄露或非法访问,核心服务未受影响。作为预防,OpenAI提醒用户使用其官方应用时保持警惕。
OpenAI于5月14日就“Mini Shai-Hulud”供应链攻击事件发布声明。该攻击针对热门开源库TanStack,影响多款npm软件包。OpenAI迅速启动内部安全排查,确认未发现用户数据泄露或非法访问,核心服务未受影响。
著名AI科学家Andrej Karpathy揭露针对Python库litellm的供应链投毒攻击。该库月下载量近1亿次,恶意代码通过伪装更新渗透,影响整个AI工具链。攻击机制隐蔽,触发即中招,引发行业对开源软件安全的担忧。
分析开源GitHub仓库健康度,含分数、假星审计和深度扫描
实时SBOM、漏洞风险评分、许可证合规及供应商可见性,首5个仓库免费
Xai
$1.4
Input tokens/M
$10.5
Output tokens/M
256
Context Length
Anthropic
$105
$525
200
BoostSecurity MCP是一个用于保护AI代理开发工作流程的安全工具,通过验证第三方软件包的安全性来防止供应链攻击,支持多种编程语言和包生态系统。
Secure Chain MCP服务器是一个提供软件供应链安全检查工具的服务,支持Docker部署,集成多种数据库和API,用于监控和分析软件依赖关系与漏洞。
AI包安全扫描工具,提供CLI和MCP服务器两种模式,可快速检测MCP服务器、AI技能和软件包中的漏洞、提示注入和供应链攻击