» Etiket
supply-chain-security
17 yayınYazılım Depoları Artık Katalog Değil, Güven Altyapısı
npm, PyPI ve crates.io gibi depolar tedarik zinciri saldırılarına karşı güvenilir yayınlama benimsiyor; ancak kimlik doğrulama tek başına yetmiyor.
uv audit incelendi: pip-audit'e göre hızlı ama sınırlı bir kapı
Astral'in uv paket yöneticisine eklenen uv audit ve UV_MALWARE_CHECK özellikleri gerçek bir projede test edildi; pip-audit ile karşılaştırıldı, sınırları ortaya çıktı.
Git Commit İmzalarında Hash Zinciri Kırılganlığı Keşfedildi
Yeni bir araştırma, imzalı Git commit'lerinin hash değerinin değiştirilebileceğini, GitHub'ın Verified rozetinin bile bunu engelleyemediğini gösteriyor.
CommitBrief — terminalde yapay zekâ destekli kod incelemesi
Staged değişiklikleri, bir commit aralığını ya da bütün bir GitHub pull request'ini yerelde inceleyen sağlayıcı bağımsız CLI. Sıfır telemetri, sunucu yok. Açık kaynak, GPL-3.0.
commitbrief.comAI ve CI Boru Hatlarında Güvensiz Kodu Güvenle Çalıştırmak
PR'ları okuyan AI botları ve CI sistemleri artık yabancı kod çalıştırıyor. İzolasyonun neden yetmediğini ve gerçek savunma ilkelerini ele alıyoruz.
PolinRider Kampanyası Go ve PHP Paket Ekosistemlerine Sıçradı
Kuzey Kore bağlantılı PolinRider kampanyası, ele geçirilen GitHub hesapları üzerinden Go modüllerini ve Packagist paketlerini otomatik olarak tehlikeye attı.
Cursor ve OpenVSX'te uzantı ele geçirme tehlikesi
Trendyol güvenlik ekibi, Cursor, VSCodium ve Windsurf gibi VS Code türevlerinde OpenVSX üzerinden yürütülen namespace squatting saldırısını ortaya çıkardı.
Bağımlılıklar Neden Doğrudan VCS'den Çekilmeli: Go vs RubyGems
Go modüllerinin VCS tabanlı bağımlılık modeli ile RubyGems/npm'in paket yayınlama modeli karşılaştırılıyor; tedarik zinciri güvenliği ve denetim kolaylığı ele alınıyor.