惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 三生石上(FineUI控件)
T
Threat Research - Cisco Blogs
月光博客
月光博客
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
爱范儿
爱范儿
Hugging Face - Blog
Hugging Face - Blog
腾讯CDC
云风的 BLOG
云风的 BLOG
D
Docker
罗磊的独立博客
U
Unit 42
博客园 - 聂微东
人人都是产品经理
人人都是产品经理
P
Proofpoint News Feed
博客园 - Franky
Apple Machine Learning Research
Apple Machine Learning Research
MyScale Blog
MyScale Blog
B
Blog RSS Feed
美团技术团队
J
Java Code Geeks
S
Securelist
Cyberwarzone
Cyberwarzone
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
NISL@THU
NISL@THU
Security Latest
Security Latest
Recent Commits to openclaw:main
Recent Commits to openclaw:main
Recorded Future
Recorded Future
Hacker News - Newest:
Hacker News - Newest: "LLM"
L
LINUX DO - 热门话题
Recent Announcements
Recent Announcements
Last Week in AI
Last Week in AI
A
About on SuperTechFans
MongoDB | Blog
MongoDB | Blog
Spread Privacy
Spread Privacy
T
Tenable Blog
I
Intezer
N
News | PayPal Newsroom
大猫的无限游戏
大猫的无限游戏
A
Arctic Wolf
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
V
V2EX - 技术
S
Schneier on Security
S
SegmentFault 最新的问题
Latest news
Latest news
宝玉的分享
宝玉的分享
V
Visual Studio Blog
V
V2EX
T
Tor Project blog
C
Comments on: Blog

Ruby China

關於 spinel 的原理和侷限 用 Ruby 构建 AI Agent 之一:消息循环 在 Reddit 上发了一个 Ruby Agent 开发的帖子有点火了 有没有用 rails+AI 做了审批流的功能模块或 gem,交流下经验 [远程] Moonveil Entertainment — web3 游戏工作室招聘 AI+ 区块链 / 区块链全栈工程师 讓 ActiveRecord model 只能在特定 service class 裏被更新 早说了转语言了身体却很诚实... Rails 开发工程师--电商网站 早期程序员囤比特币,核心目的从不是投机暴富,而是看清了婚姻的本质: AI 的经济账根本算不通 坐班宁波,提供食宿,招聘运营/BD、HR Ruby 4.0.4 修复了一个性能问题 招聘客服兼职 接受小白 电商销售 Harness 工程经验分享:实现 100% 缓存命中 OpenClacky(RubyAgent)的 7 个关键决策 寻找“乡村黑客”:向着广阔的乡土出发 matz 用 claude 把 mruby 的 issues 全关了 [成都 / 远程] Python 后端工程师 - 前硅谷大厂资深工程师带队,美资 FinTech 初创投资决策平台 (15k / 月)
最新的不一定好——预防供应链攻击
Rei · 2026-05-24 · via Ruby China

原文地址:https://geeknote.net/Rei/posts/3286


最近看到新闻,GitHub 疑似因员工 VS code 更新了被植入恶意代码的插件导致被入侵 (Hacker News) 。然后搜了一下,今年以来通过包管理器进行供应链攻击的案例已经有三起:

  • 2026 年 3 月 axios npm 包攻击(Hacker News
  • 2026 年 5 月 TanStack npm 包攻击(Hacker News
  • 2026 年 5 月 VS Code 扩展供应链攻击(Hacker News

理论上,包的托管平台应该对新发布的包进行安全扫描,从源头杜绝恶意代码散布,但这个机制还没普及。当下在开发者一侧,可以给软件包更新加上冷却时间来降低风险。

我搜集了我用到的包管理器的冷却设置记录如下,欢迎评论区补充。

GitHub Dependabot

Dependabot 支持设置 cooldown 时间,配置:

- package-ecosystem: <name>
  cooldown:
    default-days: 7

Cooldown 选项仅适用于版本更新,不适用于安全更新。

文档:https://docs.github.com/en/code-security/reference/supply-chain-security/dependabot-options-reference#cooldown-

NPM

NPM v11.10.0 以上可以设置 min-release-age,命令:

npm config set min-release-age 7

文档:https://docs.npmjs.com/cli/v11/using-npm/config#min-release-age

其他 js 包管理器也有类似机制。

Bundler

Bundler 还没支持 cooldown,但有一个讨论:https://github.com/ruby/rubygems/discussions/9113

编辑器

VS Code

VS Code 可以关闭插件自动更新:

文档:https://code.visualstudio.com/docs/configure/extensions/extension-marketplace#_extension-autoupdate

Zed

Zed 还不支持关闭插件自动更新,但有一个讨论:https://github.com/zed-industries/zed/discussions/38661