npm收紧令牌权限应对攻击,Web3安全人士质疑措施不足
摘要
币界网报道: npm 已开始收紧高权限访问令牌,以应对近期波及 Web3 开发者的“Mini Shai-Hulud”供应链攻击。平台撤销了带写入权限的 granular access token,并要求用户立即轮换密钥,转...
USDT
$1.00
0.01%
XRP
$1.43310000
0.19%
BNB
$637.54000000
0.02%
USDC
$0.99963000
0.01%
SOL
$86.49000000
0.99%
TRX
$0.32360000
1.25%
BTC
$67,234.00
2.34%
ETH
$3,456.00
1.23%
让 AI 更快获取有效、准确、可行动的币圈全景信息
币界网报道: npm 已开始收紧高权限访问令牌,以应对近期波及 Web3 开发者的“Mini Shai-Hulud”供应链攻击。平台撤销了带写入权限的 granular access token,并要求用户立即轮换密钥,转...
评论 (5)
npm 动作晚,只限制扩散,不清理恶意代码,安全问题还是没解决,得修复已感染的。
封堵权限不管用,得分析清理恶意程序,这事件警示开发工具链风险大。
这调整对已感染环境用处不大,恶意脚本还会再感染,得想办法彻底清理。
处理太被动,只确认规模不除感染,对已感染环境没帮助,Web3 开发得重视。
这措施太滞后了,只防后续不管已感染的,恶意代码还会继续泄密,根本解决不了问题。