Tensorlake npm 包遭投毒,发布 11 分钟即被捕获窃密木马
TechNadu · x · 2026-10-08
Tensorlake 的 npm SDK 0.5.144 版本被植入窃取凭证的恶意软件,安全公司 Socket 在其发布仅 11 分钟后检测到。该恶意载荷通过 preinstall 钩子在 SDK 尚未被使用前即可执行,目标是窃取 GitHub、AWS、SSH 及 AI 编码工具的密钥凭证。开发者若近期安装过该版本应立即检查并轮换相关凭证。
「编程与Agent」频道最新
- 网关日志对不上账?AI Agent 操作溯源存在真实缺口 — Exotic-Border-5328 · 2026-10-08
- 16.1k 星开源仓库:132 个免费 AI Agent 与 RAG 项目教程 — Arindam_1729 · 2026-10-08
- H-Company 用 NVIDIA Dynamo 优化计算机操作 Agent 的 VLM 推理 — NVIDIAAI · 2026-10-08
- 同一款游戏用 3 个引擎加 Opus 搭建,实测结果对比 — rubenrb02 · 2026-10-08
- Reddit 用户实测 Qwen 3.8 Flash Next 写 three.js:体验媲美 Claude 4.6 — hiImMate · 2026-10-08
- 开发者以算法视角写乐理书,附开源 go-harmony 音乐理论引擎 — jedisct1 · 2026-10-08