RubyGems cache incident
tenderlovemaking.com原文 ↗
RubyGems 事件把垃圾包生成、文档工具执行和缓存凭据串在一起:GemStuffer 抓取英国政府页面,YARD 处理 `.yardopts --load ./script.rb` 时执行任意代码,脚本再通过 Fastly 路径读取 `rubygems_*` 密钥并发布。作者对 AI agent 是否主动利用只作推测,但这条攻击链本身说明构建文档和 CDN 缓存都能成为供应链边界。
–浏览
评论 · Comments