Rust: arrayref, internment i append-only-vec złośliwe w czasie budowania
Trzy przejęte wersje crates.io uruchamiały złośliwy build script. Wyjaśniamy okno 86–107 minut, cache Cargo, lockfile, CI i pełną odpowiedź.
Ryzyko zależności, pakietów, dostawców i procesów CI/CD oraz sposoby weryfikacji pochodzenia, integralności i wpływu zmian na organizację.
Trzy przejęte wersje crates.io uruchamiały złośliwy build script. Wyjaśniamy okno 86–107 minut, cache Cargo, lockfile, CI i pełną odpowiedź.
CVE-2026-73623–73625 omijają denylistę opcji przez template, diff output i przemycanie wartości kwargs. Analizujemy poprawkę i ryzyko CI.
Błędy klienta OIDC pozwalały przekierować discovery, zatruć cache kluczy i wysłać token ServiceAccount do obcego hosta. Fulcio 1.8.6 je naprawia.
Archiwalna akcja cloudflare/pages-action jest podatna we wszystkich wersjach i nie dostanie poprawki. Migracja do wrangler-action wymaga też ograniczenia tokenów.
Przepełnienie 32-bitowej liczby psuje globalny offset puli CSPRNG. Kolejne identyfikatory mogą stać się stałym ciągiem, więc sama aktualizacja nie zawsze wystarczy.
Mały plik HDF5 może zadeklarować dane wielkości petabajtów i zatrzymać proces load_model(). Analizujemy poprawkę, ryzyko łańcucha modeli i obronę.
Skompromitowane serwery TrueConf dystrybuowały klienta z backdoorem PhantomPxPigeon. Analizujemy łańcuch dostaw, podpisy kodu i plan incident response.
Kampania evil twin w Open VSX wykorzystywała podobne nazwy i kod rozszerzeń do zbierania danych ze stacji programistów. Oto mechanizm i kontrola łańcucha dostaw IDE.
Złośliwy JavaScript z domeny reklamowej Adform potrafił zmieniać adresy BTC, ETH i TRON w schowku oraz formularzach. Analizujemy ryzyko łańcucha dostaw.
Złośliwe adopcje osieroconych pakietów AUR doprowadziły do czasowego wyłączenia adopcji i pushów. Analizujemy loader, stealer, SSH worm i ochronę.
Bitsight odkrył fabrycznie osadzone aplikacje, które podszywały TV Boxy pod telefony, klikały reklamy i sprzedawały łącze jako proxy SOCKS5.
Amazon przypisał z umiarkowaną pewnością ataki na debug, chalk, axios i typo-crypto grupie DPRK. Analizujemy dowody i skutki dla npm.
FCC objęła nowe zagraniczne roboty i sieciowe falowniki listą Covered List. Wyjaśniamy zakres decyzji, wyjątki i techniczne ryzyko.
Dwa testowe pakiety Joyfill zawierały RAT ładowany przy imporcie modułu. Wyjaśniamy blockchainowy resolver C2, wpływ i plan reakcji.
SBOM pokazuje skład oprogramowania. Wyjaśniamy CycloneDX, SPDX, VEX, minimalne elementy, podpisywanie i praktyczne wdrożenie w CI/CD.
AI znalazło setki potencjalnych błędów w ważnych projektach open source. Najtrudniejsze pozostały triage, weryfikacja i bezpieczne poprawki.
Podpisywanie bez zarządzania kluczami (Sigstore) i weryfikowalna proweniencja builda (SLSA) to nowa obrona łańcucha dostaw. Tłumaczymy Fulcio, Rekor, cosign i poziomy SLSA.
Jeden zależny pakiet potrafi skompromitować tysiące firm naraz. Wyjaśniamy, jak działają ataki na łańcuch dostaw i jak ograniczyć ryzyko zależności.
Twoje bezpieczeństwo kończy się na najsłabszym dostawcy. Jak ocenić ryzyko kontrahentów, co wpisać do umów i jak monitorować dostawców bez armii audytorów.
Pickle, SafeTensors, ONNX i checkpointy modeli AI: poznaj ryzyka wykonania kodu, bezpieczny pipeline importu oraz kontrolę łańcucha dostaw.
W maju 2026 robak Mini Shai-Hulud zainfekował pakiety npm i PyPI naraz, kradnąc sekrety z CI/CD. Analiza ataku i jak zabezpieczyć swój pipeline.
Techniczna analiza fali supply chain z marca 2026: przejęte tagi Trivy i KICS, LiteLLM .pth, axios, sekrety CI/CD, detekcja i odbudowa.
Jesienią 2025 robak Shai-Hulud zainfekował setki pakietów npm, sam się rozprzestrzeniając. Analizujemy atak na łańcuch dostaw i obronę pipeline'u.
W 2025 kradzież tokenów OAuth z integracji Salesloft dała dostęp do danych Salesforce setek firm — bez łamania haseł. Lekcja o ryzyku integracji.
Przekładamy bieżące zagrożenia na szkolenia dopasowane do ról, bezpieczne ćwiczenia i jasny sposób zgłaszania problemów. Darmowa Akademia pozostaje ścieżką do samodzielnej nauki.