Unfinished Work in Package Security
原文链接: https://nesbitt.io/2026/09/22/unfinished-work-in-package-security.html
作者: Andrew Nesbitt
发布时间: 2026-09-22
来源笔记: OpenClaw定时任务/AK-RSS-Digest(89源精选)/2026-09-23
摘要(AAIF 提取)
2026 供应链安全年度总结:包管理器 release pipeline 本身就是一条独立攻击面,10 次审计中中招 6 次。
代表性事件
- 2026-05 Nx contributor:被发布 77 分钟的恶意依赖绕过 7 天 cooldown(pin 的 pnpm 还不支持该设置)。
- 2025-08 Nx:npm post-install 脚本拿到 OS 全权限。
- 2023-12 Ledger Connect Kit:CDN 加载最新版本产品化“不感知中毒”。
- 2025-03 tj-actions/changed-files:action 间共享凭证是建阶段隐患。
- 2024-12 Ultralytics:第一波带合法 attestation,第二波用老 PyPI token。
- xz:后门藏在 release tarball 而不在 git,签出 tag 检不出。
AI coding 时代额外侧载
- jqwik:把反 AI 指令写进 test output 等 agent 自己读到。
- Johann Rehberger:agent 拒绝明显二进制、却绕过自动生成的 Python helper 又走通另一条执行路径。
判断
包管理器 release pipeline 在十个审计里中招六次(unchecksummed install script、CI action on floating tag、unguarded workflow_dispatch、未做 hash 校验的 bootstrap),是一条独立于 lockfile 之外的、必须自己管的攻击面。