待验证50% 置信权衡取舍精确时间
版本锁定文件(package-lock.json或yarn.lock)无法完全阻断供应链攻击,因为新建项目首次安装仍会拉取被污染版本,且自动化更新工具可能升级至恶意版本
1
来源数
50%
置信度
长期有效
时效性
2026/7/13
首次发现
来源
jscrambler npm包遭投毒:供应链攻击应急响应与防护指南
redditr/programming2026/7/11
相关事实
待验证使用宽松版本锁定(如 litellm>=1.82)且在攻击时间窗口内构建的团队可能安装到恶意版本64% 相似待验证Release Candidate 阶段代码库进入功能冻结状态,不再引入新特性,只修复已知缺陷59% 相似待验证不建议购买停止更新超过2年的LUT/插件包,主流软件(Premiere、DaVinci、LR)版本迭代可能导致插件不兼容或崩溃,选择有持续版本更新记录的开发商59% 相似待验证模型供应商的静默升级可能改变模型对相同攻击的响应方式,OpenAI、Anthropic等虽发布版本变更通知但具体安全行为变化往往未被详细记录58% 相似待验证修改Cursor本体文件可能导致软件更新后出现兼容性问题,且这种修改方式并非官方支持的汉化途径57% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/500920API
curl https://kongchang.com/api/v1/knowledge/claims/500920MCP
get_claim(id=500920)