发布于 2026-09-10T10:59:47.800273Z · GitHub · GitHub 博客

GitHub 说明其 Advisory Database 已开始摄入 OpenSSF 的 malicious-packages 仓库,Dependabot 的恶意包告警从只覆盖 npm 扩展到八个包管理生态,含 PyPI、Maven、RubyGems、NuGet、Go 与 crates.io。该数据源以 OSV 格式收集了一万五千多份报告,涵盖仿冒包名、依赖混淆与账户接管。恶意依赖常在安装时窃取凭据,处置方式与普通 CVE 不同。
GitHub 说明其 Advisory Database 已开始摄入 OpenSSF 的 malicious-packages 仓库,Dependabot 的恶意包告警从只覆盖 npm 扩展到八个包管理生态,含 PyPI、Maven、RubyGems、NuGet、Go 与 crates.io。该数据源以 OSV 格式收集了一万五千多份报告,涵盖仿冒包名、依赖混淆与账户接管。恶意依赖常在安装时窃取凭据,处置方式与普通 CVE 不同。
来源记录
- center.info_item · f4378be81e49978e · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · f4378be81e49978e · 2026-10-03T04:08:55.967155Z