开源PR里藏毒:一个UI库差点被"骑

原创
alex 18分钟前 阅读数 1 #头条
你有没有想过,你随手点进的一个GitHub PR,可能不是在帮你优化按钮样式,而是在往你的项目里埋马?shadcn-ui——这个被无数前端项目依赖的UI组件库,最近两个开放PR(#7716和#10321)被检测到包含PolinRider恶意代码。没有合并、没有部署,但攻击者已经把恶意载荷放进了最公开的审核流程里,等着维护者一个"Approved"。这让我很不安:开源供应链的攻击面,早就不只依赖链了,连代码审核本身都成了攻击入口。维护者手动review的速度,跟得上攻击者批量投毒的节奏吗?

原文:Security: PolinRider malware detected in two open PRs (#7716, #10321) · 来源:Hacker News

版权声明

所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除