Agent Skill 会不会成为下一种供应链攻击?它其实已经开始了

Agent Skill 会不会成为下一种供应链攻击?它其实已经开始了

Agent Skill 不只是几段提示词。它可以携带脚本、依赖和外部指令,并借用 Agent 的 Shell、文件、网络与 MCP 权限执行任务。当“可复用能力”开始像包一样分发,供应链风险也随之到来。

密钥泄露以后,删掉 GitHub 提交为什么还不够

一次 API Key、云密钥或数据库密码泄露后,真正要处理的远不止那一行 Git 提交。本文从撤销与轮换、Git 历史、CI 日志、Docker 镜像层、权限收缩和后续审计讲清完整处置流程。

密钥泄露以后,删掉 GitHub 提交为什么还不够
你扫描的是代码,攻击者盯的是发布链路:软件供应链安全到底在防什么

你扫描的是代码,攻击者盯的是发布链路:软件供应链安全到底在防什么

漏洞扫描能发现很多问题,却无法证明线上制品来自哪次提交、经过什么构建环境、由谁发布。本文从依赖、构建、制品、凭据和部署五个环节,梳理一套小团队也能落地的软件供应链安全基线。