Lobsters | 📄 原文链接 | 2026-08-21 收录

Rust 供应链攻击:arrayref 等 crate 被注入恶意载荷后紧急下架

来源:blog.rust-lang.org — 2026-08-20

📋 概述

Rust 安全响应团队通报了一次针对 crates.io 的供应链攻击:名为 proc-macro1 的 crate 被确认恶意,其构建脚本会下载恶意载荷。团队随即下架了 proc-macro1 及相关克隆(proc-macro-en、aovine、arone 等),并发现热门 crate arrayref 近期被重新发布、暗中依赖了该恶意 crate,最危险版本已在网上存活约 86 分钟。受同一作者影响的其他 crate(internment、append-only-vec)也一并处理并锁定账号。文章向开发者给出自查清单,提醒立刻检查本地依赖是否拉入这些版本。

🔑 核心要点

💡 金句

供应链安全的威胁不仅来自蓄意的作恶者,也来自一把被攻陷的钥匙。
← 返回 Lobsters 首页