cargo add または pip install を実行するときにインストールしているものを信頼しますか?🧵
数十億ダウンロードをターゲットとしたタイポスクワッティングキャンペーンから、自己複製ワーム、複数年にわたる評判の構築まで。500 近くのパッケージを侵害した最近の NPM 攻撃は、ますます巧妙化するサプライ チェーン攻撃の一例にすぎません。
しかし、Trusted Publishingのような最先端の防御策は、暗黙の信頼を明示的で検証可能な保証に変えるために、エコシステム全体で構築されています。
2.75K