Bezpečnostní výzkumníci varují před rozsáhlým supply-chain útokem na ekosystém npm balíčků kolem knihovny Keyv, kterou týdně stahují miliony vývojářů. Útočníci kompromitovali GitHub účet maintainera a do balíčků včetně cacheable, flat-cache a file-entry-cache vložili malware kradoucí přihlašovací údaje. Nakažené verze se dostaly na npm s platnou provenancí podepsanou GitHub Actions, což jejich šíření usnadnilo. Zasaženy jsou desítky balíčků s celkovými stovkami milionů stažení měsíčně, včetně cacheable-request a cache-manager. Týmy z Wiz i Aikido označily útok za stále aktivní a doporučily uživatelům zkontrolovat verze závislostí a co nejdřív aktualizovat na opravené vydání. Jde o další z řady incidentů, které ukazují, jak zranitelný je open-source ekosystém vůči kompromitaci účtů údržbářů populárních knihoven.

Radyz

Radyz publikuje komentáře a praktické texty o AI nástrojích, ChatGPT, Claude a dění kolem OpenAI a Anthropicu. Na webu se soustředí na srozumitelný výklad, vlastní zkušenost a důraz na to, co je pro čtenáře skutečně užitečné.