技术栈
依赖安全
cpolar技术支持
9 天前
python
·
cpolar
·
requirements
·
依赖安全
·
pip-audit
requirements.txt 能安装不等于安全:用 pip-audit 检查 Python 依赖,cpolar 临时分享脱敏报告
pip install -r requirements.txt 没报错,只能证明依赖解析和安装走通了,不能证明这些版本没有已知漏洞。我最近重新梳理 Python 项目的交付检查时,就把“能安装”和“已审计”拆成了两个关卡:前者交给 pip,后者交给 pip-audit。
在水一缸
3 个月前
前端
·
安全
·
npm
·
供应链安全
·
red hat
·
恶意包
·
依赖安全
警惕供应链陷阱:从 Red Hat npm 恶意包事件看依赖安全防护
在现代软件开发的宏大叙事中,开源供应链安全已经成为最惊心动魄的章节之一。近期,安全社区爆出的一起针对 Red Hat Cloud Services 的恶意 npm 包事件,再次为我们敲响了警钟。这不仅仅是一次简单的安全通报,它揭示了当前软件供应链攻击手段的隐蔽性与危害性正在不断升级。
我是有底线的