# supply-chain
$ ls | wc -l → 5 raksti
PyPI vairs nepieņem jaunus failus laidienos, kas vecāki par 14 dienām
PyPI no 8. jūlija noraida jaunus failus laidienos, kas vecāki par 14 dienām. Nozagta atslēga vairs neļauj klusi papildināt sen publicētu versiju.
HalluSquatting: uzbrucēji reģistrē pakotnes, ko AI izdomā, un tavs kodēšanas aģents tās palaiž
Jauns pētījums rāda, kā uzbrucēji piespiež AI kodēšanas aģentus izdomāt konkrētu pakotnes nosaukumu un pēc tam to lejupielādēt un palaist. Pārbaudītas Cursor, Copilot, Gemini CLI un citas.
npm 12 pēc noklusējuma vairs nepalaiž instalācijas skriptus
npm 12 jūlijā izslēdz automātisku instalācijas skriptu izpildi, Git un attālās atkarības prasa tiešu atļauju. Ko tas maina projektiem, CI un AI aģentiem.
Injective Labs GitHub uzlausts: 18 npm paketes 49 minūtes zagušas kriptomaka atslēgas
@injectivelabs/sdk-ts@1.20.21 saindēja 18 npm paketes ar kriptomaka atslēgu zagļa backdoor. 310 lejupielādes 49 minūtēs pirms labojuma.
HalluSquatting: AI asistenti instalē ļaunprogrammatūru no repozitorijiem, kurus paši izdomā
Pētnieki dokumentē HalluSquatting: AI koda asistenti halucinē pakotņu nosaukumus un uzstāda ļaunprogrammatūru. Halucināciju biežums dažos scenārijos sasniedz 100%.