恶意 Rust 包 arrayref 得逞:编译即执行,构建期 payload 触发
JeremyCMorgan · x · 2026-08-29
据 SafeDep 团队分析,2026 年 8 月 20 日,知名 Rust crate arrayref 的 0.3.10 版本被投毒:维护者 droundy 的账号疑似被盗,新版本引入了 typosquat 的 proc-macro1 crate。
其 build script 会在项目编译时下载并执行远程二进制——也就是说,只要 cargo build 一次,恶意代码就会运行,不需要等到程序执行。同维护者的 append-only-vec 也受影响。crates.io 团队已下架恶意版本。
这提醒所有 CI 流水线:依赖图并非运行前保持惰性,proc macro 与 build script 本身就是执行面,构建环境也需要供应链防护。
「安全」频道最新
- Gary Marcus 评 OpenAI 攻击事件:五大教训 — GaryMarcus · 2026-08-29
- Gary Marcus 复盘 OpenAI 攻击 Hugging Face 事件:五条安全教训 — Gary Marcus · 2026-08-29
- Gary Marcus 预告:将撰文分析 OpenAI 与 HF 攻击事件 — GaryMarcus · 2026-08-29
- AI 治理研究者劝 OpenAI/Anthropic:先公开失控证据 — sjgadler · 2026-08-29
- 艺术平台 Cara 遭爬虫重创,发起 12 万美元维权募捐 — zemotion · 2026-08-29
- 曾爬光 Cara 的爬虫改邪归正,与创始人合作推 Lantern — zemotion · 2026-08-29