» Etiket
supply-chain-security
9 yayınnpm'de preinstall hook'u ile sessiz kötü amaçlı yazılım saldırısı
npm'de ele geçirilen jscrambler paketi, preinstall hook üzerinden Rust tabanlı bir infostealer yaydı. Olay ve alınması gereken önlemler.
HalluSquatting: AI Kodlama Ajanları Botnet'e Nasıl Dönüşür
Cursor, Copilot ve Gemini CLI gibi AI kodlama araçlarındaki halüsinasyon paket adları, saldırganlar tarafından önceden kayıt edilerek zararlı yazılım dağıtımına dönüştürülebiliyor.
Yeni Saldırı Türü: AI Ajanlarında Veri Enjeksiyonu (ADI)
Araştırmacılar, AI ajanlarını güvenilir veri gibi görünen sahte metadata ile kandıran yeni bir saldırı türü keşfetti. Claude, Codex ve Gemini CLI gibi ajanlarda kritik açıklar bulundu.
CommitBrief — terminalde yapay zekâ destekli kod incelemesi
Staged değişiklikleri, bir commit aralığını ya da bütün bir GitHub pull request'ini yerelde inceleyen sağlayıcı bağımsız CLI. Sıfır telemetri, sunucu yok. Açık kaynak, GPL-3.0.
commitbrief.comuv audit incelendi: pip-audit'e göre hızlı ama sınırlı bir kapı
Astral'in uv paket yöneticisine eklenen uv audit ve UV_MALWARE_CHECK özellikleri gerçek bir projede test edildi; pip-audit ile karşılaştırıldı, sınırları ortaya çıktı.
Git Commit İmzalarında Hash Zinciri Kırılganlığı Keşfedildi
Yeni bir araştırma, imzalı Git commit'lerinin hash değerinin değiştirilebileceğini, GitHub'ın Verified rozetinin bile bunu engelleyemediğini gösteriyor.
AI ve CI Boru Hatlarında Güvensiz Kodu Güvenle Çalıştırmak
PR'ları okuyan AI botları ve CI sistemleri artık yabancı kod çalıştırıyor. İzolasyonun neden yetmediğini ve gerçek savunma ilkelerini ele alıyoruz.
PolinRider Kampanyası Go ve PHP Paket Ekosistemlerine Sıçradı
Kuzey Kore bağlantılı PolinRider kampanyası, ele geçirilen GitHub hesapları üzerinden Go modüllerini ve Packagist paketlerini otomatik olarak tehlikeye attı.
Cursor ve OpenVSX'te uzantı ele geçirme tehlikesi
Trendyol güvenlik ekibi, Cursor, VSCodium ve Windsurf gibi VS Code türevlerinde OpenVSX üzerinden yürütülen namespace squatting saldırısını ortaya çıkardı.
Bağımlılıklar Neden Doğrudan VCS'den Çekilmeli: Go vs RubyGems
Go modüllerinin VCS tabanlı bağımlılık modeli ile RubyGems/npm'in paket yayınlama modeli karşılaştırılıyor; tedarik zinciri güvenliği ve denetim kolaylığı ele alınıyor.