供应链安全
已收录文章:4篇
-
GitHub 近期把恶意依赖预警从 npm 扩展到 PyPI、Maven、Go 等八个生态,并接入 OpenSSF 的 malicious-packages 数据。文章拆解导入、去重、批量上限、溯源和回滚设计,给出团队开启 Dependabot 恶意软件提醒后的核验清单。445 收藏
-
npm 从 2026 年 7 月起在发布时自动扫描新包,包可能正常上线、进入人工复核或被拦截;带有双用途安全能力的包还要声明 contentPolicy、附带 DISCLOSURE,并使用强制双因素认证的发布方式。文章把这项变化落到 CI 验收、延迟重试和申诉准备上。289 收藏
-
GitHub 开源许可证合规进入 public preview,企业可以用集中许可证策略和 ruleset 在 PR 合并前检查新增依赖,并通过注解、例外审批和阻断策略降低供应链合规风险。116 收藏
-
npm 从 2026 年 7 月起在发布时自动扫描新包,包可能正常上线、进入人工复核或被拦截;带有双用途安全能力的包还要声明 contentPolicy、附带 DISCLOSURE,并使用强制双因素认证的发布方式。文章把这项变化落到 CI 验收、延迟重试和申诉准备上。108 收藏