用冷却期防供应链攻击
DavidWells · x · 2026-07-20
一个降低软件供应链攻击风险的实用方案:给包更新设置“冷却期”。
配图里的文章引用了对 10 起知名供应链攻击的分析,结论是:8 起的利用窗口都短于一周,除了 1 起外其余都在两周内结束。作者因此认为,像 3 天 这样的冷却期就能挡住大多数此类攻击,因为攻击者虽然下手快,但被发现和隔离也很快。
文中还给出了具体生态的支持情况,例如 Python 工具 uv 在 0.9.17 版加入了内置 cooldown,安装时可用类似 uv pip install --exclude-newer '3 days' foo 的方式,忽略最近 3 天内发布的版本。
「Infra」频道最新
- 推理服务关键指标盘点:流式速度 TPOT 与可用性如何影响体验 — abhijithneil · 2026-09-11
- PlanetScale 推出分片 Postgres,768 台服务器组成 1PB 单库 — dhruv2038 · 2026-09-11
- 7900 XTX 24GB 能否跑 Qwen,Reddit 征集 ROCm 实测数据 — thenomadexplorerlife · 2026-09-11
- 实测戳破 RTK 省钱神话:token 省了,账单分文未降 — Bartaseth · 2026-09-11
- SF Compute 创始人:现在买算力是「绝对糟糕的体验」 — IgorCarron · 2026-09-11
- 开源 SmolVM:2026 年 Agent 不止用浏览器,而是拥有整台电脑 — aniketmaurya · 2026-09-11