关注最新报道、解读和相关科技故事。
CNCF 的一篇文章建议,在自托管 Kubernetes 集群中,用依赖公共客户端和 PKCE 的 OIDC 集成替代客户端证书和长期有效令牌。该方法将权限与身份及组成员关系绑定,便于撤销访问,并提高审计日志的准确性,而无需重建集群。
JetBrains 为 TeamCity 推出了 OIDC JWT 插件,用于签发短期身份令牌,使构建流程能够访问 AWS、Google Cloud 和其他服务,而无需存储静态凭据。该插件要求 Java 17 和 TeamCity 2025.11 或更高版本,并提供签名密钥管理和令牌有效期设置选项。
Microsoft 威胁情报分析了一起大规模 npm 供应链攻击。在攻击中,一种用于窃取凭据的蠕虫隐藏在由不同实体发布的超过 400 个软件包中。该恶意软件收集开发人员和 CI/CD 环境中的机密信息,然后利用 npm 和 GitHub 令牌重新发布恶意版本,并开辟更多传播路径。
NuGet.org 将于 2026 年 8 月 17 日开始将新 API 密钥的有效期限制为 30 天,而所有在此日期之前创建的密钥将于 11 月 1 日失效。Microsoft 建议软件包发布者迁移到基于 OIDC 的 Trusted Publishing。