- 标签
- DevSecOps
Agent Skill 会不会成为下一种供应链攻击?它其实已经开始了
Agent Skill 不只是几段提示词。它可以携带脚本、依赖和外部指令,并借用 Agent 的 Shell、文件、网络与 MCP 权限执行任务。当“可复用能力”开始像包一样分发,供应链风险也随之到来。
- 2026-08-09
- 25
- 0
- 1
- 28.5℃
密钥泄露以后,删掉 GitHub 提交为什么还不够
一次 API Key、云密钥或数据库密码泄露后,真正要处理的远不止那一行 Git 提交。本文从撤销与轮换、Git 历史、CI 日志、Docker 镜像层、权限收缩和后续审计讲清完整处置流程。
- 2026-08-08
- 2
- 0
- 0
- 24.2℃
你扫描的是代码,攻击者盯的是发布链路:软件供应链安全到底在防什么
漏洞扫描能发现很多问题,却无法证明线上制品来自哪次提交、经过什么构建环境、由谁发布。本文从依赖、构建、制品、凭据和部署五个环节,梳理一套小团队也能落地的软件供应链安全基线。
- 2026-08-07
- 17
- 0
- 0
- 25.7℃