标签: 开源

npm 对可绕过 2FA 的细粒度访问令牌实施限制

npm 对可绕过 2FA 的细粒度访问令牌实施限制

npm 宣布限制可绕过双因素认证(2FA)的细粒度访问令牌,这类令牌将无法再执行创建令牌、修改包权限、管理组织等敏感操作。此前,一旦此类令牌泄露,攻击者可直接控制账户并植入恶意代码,这是 npm 生态最危险的攻击路径之一。

Chrome 因 AI 漏洞挖掘需每周打两次补丁

Chrome 因 AI 漏洞挖掘需每周打两次补丁

Chrome 团队在 2024 年 6 月的两次大版本更新中,修复了 1072 个安全漏洞——比之前 23 次大版本修复的总和还多。驱动这一数字飙升的核心因素,是 Chrome 内部全面引入 AI 辅助漏洞挖掘和修复流程,并因此将安全更新频次从每两周一次提速至每周两次。

堆叠拉取请求现已公开预览

堆叠拉取请求现已公开预览

GitHub 正式推出堆叠拉取请求(Stacked Pull Requests)的公开预览,允许开发者将大型代码变更拆分为一组有序、可独立审查的小 PR,并能一键合并整个堆栈——这本质上是将“大改小”的协作模式产品化,直接解决 AI 辅助编程后 PR 体积膨胀带来的审查瓶颈。

OpenJDK 针对生成式AI的临时政策

OpenJDK 针对生成式AI的临时政策

OpenJDK 社区通过一项临时性政策,禁止贡献中包含由大语言模型(LLM)生成的代码(即使是部分内容),理由是 AI 输出的不可控性可能引入安全隐患,且“提示词”正成为实质源码,接受 AI 代码如同接受未知来源的二进制。这可能是首个主流开源项目对 AI 辅助编程做出系统性限制。