用冷却期防供应链攻击

DavidWells · x · 2026-07-20

一个降低软件供应链攻击风险的实用方案:给包更新设置“冷却期”。 配图里的文章引用了对 10 起知名供应链攻击的分析,结论是:8 起的利用窗口都短于一周,除了 1 起外其余都在两周内结束。作者因此认为,像 **3 天** 这样的冷却期就能挡住大多数此类攻击,因为攻击者虽然下手快,但被发现和隔离也很快。 文中还给出了具体生态的支持情况,例如 Python 工具 `uv` 在 **0.9.17** 版加入了内置 cooldown,安装时可用类似 `uv pip install --exclude-newer '3 days' foo` 的方式,忽略最近 3 天内发布的版本。

原文链接 →

「Infra」频道最新

更多「Infra」频道 AI 资讯 →