Sujets

Software Supply Chain Security

Suivez les dernières actualités, explications et histoires technologiques associées.

Dernières actualités

CN
Des attaques soutenues par l’intelligence artificielle et le vol de secrets logiciels révèlent l’élargissement du paysage des menaces

Des attaques soutenues par l’intelligence artificielle et le vol de secrets logiciels révèlent l’élargissement du paysage des menaces

SecurityWeek passe en revue plusieurs évolutions de la sécurité, notamment un logiciel malveillant qui utilise un poème sur GitHub pour déterminer son serveur de commande et de contrôle, la campagne GhostAction qui a ciblé les secrets de 772 dépôts, ainsi qu’une vulnérabilité dans un outil de Nvidia ayant exposé les données de plus de 12 000 GPU. La revue comprend également une enquête sud-coréenne sur l’utilisation de l’intelligence artificielle contre des banques et la compromission du paquet logiciel Tensorlake.

CN
GitHub étend les alertes de logiciels malveillants de npm à huit écosystèmes de paquets

GitHub étend les alertes de logiciels malveillants de npm à huit écosystèmes de paquets

La GitHub Advisory Database importe désormais les données relatives aux paquets malveillants depuis un dépôt OpenSSF, ce qui permet à Dependabot d’émettre des alertes dans huit écosystèmes de paquets au lieu de se limiter à npm. Le nouveau système repose sur la validation automatisée, le suivi de la source, des limites d’importation et la possibilité d’effectuer des réversions afin de protéger la base de données contre les données erronées ou compromises.

CN
NuGet réduit la durée de validité des clés API à 30 jours pour renforcer la sécurité de la chaîne d’approvisionnement logicielle

NuGet réduit la durée de validité des clés API à 30 jours pour renforcer la sécurité de la chaîne d’approvisionnement logicielle

À partir du 17 août 2026, NuGet.org limitera à 30 jours la durée de validité des nouvelles clés API, tandis que toutes les clés créées avant cette date expireront le 1er novembre. Microsoft recommande aux éditeurs de packages de passer à Trusted Publishing, fondé sur OIDC.