Bitwarden Cli 遭遇供应链攻击

13 小时 8 分钟前
 EeveeRibbon
https://socket.dev/blog/bitwarden-cli-compromised

安装了恶意 Bitwarden npm 包的组织应将此事件视为凭证泄露和 CI/CD 入侵事件。
立即从开发人员系统和构建环境中移除受影响的软件包。轮换所有可能已暴露给这些环境的凭据,包括 GitHub 令牌、npm 令牌、云凭据、SSH 密钥和 CI/CD 密钥。检查 GitHub 是否存在未经授权的仓库创建、.github/workflows/ 目录下是否存在意外的工作流文件、是否存在可疑的工作流运行、工件下载以及是否存在符合观察到的 Dune 主题暂存模式({word}-{word}-{3digits})的公共仓库。
975 次点击
所在节点    信息安全
5 条回复
superrichman
12 小时 59 分钟前
对普通用户没有影响
glouhao
8 小时 36 分钟前
value warden 有没有
ShutTheFu2kUP
6 小时 41 分钟前
跟前段时间 apifox 的事件一样是吧...当时也是供应链遭到攻击
Somboon
6 小时 1 分钟前
Bitwarden 官方发布的声明: https://community.bitwarden.com/t/bitwarden-statement-on-checkmarx-supply-chain-incident/

从声明来看,实际影响范围非常小,受影响的包总共只有 334 次下载。

话说我昨天第一时间就看到了 Bitwarden 的官方回应,但今天刷到那么多转发“Bitwarden Cli 遭遇供应链攻击”的新闻和自媒体,几乎没一个提到官方的应对和后续处理……也是挺无语的🙃
EeveeRibbon
5 小时 51 分钟前
@Somboon #4 因为我感觉明白自己遇到问题的会自己去链接里面看完整过程,大多数人也就是吃一下瓜...

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1208185

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX