Unverified50% confidenceFactExact time
攻击者可以通过在依赖包中植入恶意代码(供应链攻击)将敏感信息通过合法的出站通道带出沙箱
1
Sources
50%
Confidence
Long-term
Relevance
9/15/2026
First Seen
Sources
Related Entities
Related Claims
Unverified依赖混淆攻击是攻击者利用包管理器解析依赖时优先检查公共源的特性,抢注企业内部使用的包名以诱导构建系统下载恶意代码78% similarUnverified站点隔离防护的是跨站数据泄露,而非沙箱逃逸;若攻击者突破沙箱本身,站点隔离防护将随之失效75% similarUnverified二维码接入存在重放攻击、token长期有效导致会话凭证泄露以及中间人攻击等安全风险75% similarUnverified攻击者可通过诱导Agent执行查询用户数据、调用格式化工具、触发发送邮件等看似正常的连续操作构成数据窃取链路75% similarUnverified依赖投毒攻击者可向公共包注册表上传与私有包同名但版本号更高的恶意包,诱使构建系统自动拉取75% similar
Cite This Claim
Stable URI
https://kongchang.com/claim/922987API
curl https://kongchang.com/api/v1/knowledge/claims/922987MCP
get_claim(id=922987)