标签: 供应链安全
FCC以网络安全风险为由阻止新型外国生产机器人和电力逆变器
美国联邦通信委员会(FCC)于7月28日将外国生产的移动机器人和联网电力逆变器新增至其”覆盖清单”。此举通常会阻止新型号获得进口、在美营销或销售所需的设备授权。此前已获授权的型号仍可销售,用户已拥有的设备不受影响。联邦采购与使用同样不受此FCC行动影响。
GitHub “已验证”提交可被改写为新哈希且不破坏签名
新研究显示,已签名 Git 提交的哈希并非软件行业所普遍认为的独一无二标识。无需签名密钥,攻击者即可基于同一文件、作者和日期生成新的提交,Github 仍会显示”已验证”。这意味着依赖哈希的封禁列表、去重机制、来源日志和可复现构建记录都存在被绕过的风险。
OpenMandriva Linux 称贡献者试图破坏该项目
OpenMandriva Linux 项目宣布,在贡献者之间发生纠纷后,该项目成为了一起内部破坏未遂行为的目标,破坏行为包括清空 GitHub 仓库以及推送可能损害用户系统的空软件包。
npm 12 默认禁用安装脚本以降低供应链风险
GitHub 正式发布 npm 12 版本,默认禁用安装脚本,并弃用旨在绕过双因素认证(2FA)的细粒度访问令牌(GATs)。此举旨在减少供应链攻击面,并引导开发者迁移至可信发布(OIDC)或带人工审批的分阶段发布模式。

