Aktuelle Berichte, Erklärungen und verbundene Technologiethemen.
SecurityWeek stellt eine Reihe von Sicherheitsentwicklungen vor, darunter eine Malware, die ein Gedicht auf GitHub zur Bestimmung des Command-and-Control-Servers nutzt, die GhostAction-Kampagne, die Geheimnisse aus 772 Repositories stahl, sowie eine Schwachstelle in einem Nvidia-Tool, durch die Daten von mehr als 12.000 GPU-Einheiten offengelegt wurden. Die Übersicht umfasst außerdem eine südkoreanische Untersuchung zum Einsatz künstlicher Intelligenz gegen Banken und den Angriff auf das Tensorlake-Softwarepaket.
Die GitHub Advisory Database importiert nun Daten zu bösartigen Paketen aus einem OpenSSF-Repository. Dadurch kann Dependabot Warnungen für acht Paket-Ökosysteme statt nur für npm ausgeben. Das neue System setzt auf automatische Validierung, Quellennachverfolgung, Importgrenzen und Rollback-Möglichkeiten, um die Datenbank vor falschen oder kompromittierten Daten zu schützen.
NuGet.org beginnt am 17. August 2026 damit, die Gültigkeitsdauer neuer API-Schlüssel auf 30 Tage zu begrenzen. Alle vor diesem Datum erstellten Schlüssel laufen am 1. November ab. Microsoft empfiehlt Paketveröffentlichern, auf OIDC-basiertes Trusted Publishing umzusteigen.