Trivy
PulseAugur coverage of Trivy — every cluster mentioning Trivy across labs, papers, and developer communities, ranked by signal.
6 天有情绪数据
-
通过 Trivy 和 LiteLLM 的供应链攻击暴露 2,500 多个组织
一项复杂的供应链攻击已被揭露,其中威胁行为者 TeamPCP 和 UNC6780 损害了 Trivy 漏洞扫描器。此次损害使他们能够将恶意代码注入 Python 包索引 (PyPI) 上的 LiteLLM 包。此次攻击导致六起企业泄露事件,并暴露了超过 2,500 个组织的 CI/CD 凭证。
-
Echo 与 NanoClaw 合作消除 1,400 个容器镜像漏洞
Echo 已与 NanoClaw 合作,通过解决 1,400 多个漏洞来增强其容器镜像的安全性。该过程涉及使用 Trivy 和 Grype 等多种扫描工具来识别 CVE,然后采取多步修复策略。这包括安全地升级兼容的库,手动修补复杂的漏洞,以及将修复程序从新版本移植到旧版本以保持与现有应用程序的兼容性。
-
LiteLLM AI供应链攻击泄露数TB凭证 · 追踪8个来源
一次针对开源AI开发工具LiteLLM的重大供应链攻击导致数TB敏感凭证暴露。从Python Package Index下载的受损LiteLLM版本包含恶意代码,该代码抓取并导出了包括云密钥、存储库令牌和AI提供商密钥在内的数据。此次泄露事件归咎于一个主要由青少年组成的团伙,影响了约2500个组织,包括Microsoft、Amazon、Cisco、Samsung和Salesforce等大型科技公司,影响了超过430,000个CI/CD管道。
-
使用MLflow、FastAPI、Trivy和GitOps构建的安全MLOps流水线
本文详细介绍了创建安全、端到端的机器学习运维(MLOps)流水线。它强调零信任方法,集成了MLflow进行模型管理、FastAPI进行API开发、Trivy进行漏洞扫描以及GitOps进行持续部署等工具。重点在于确保模型准确性和性能,同时在整个机器学习生命周期中保持强大的安全性。
-
LLM在生成安全云基础设施代码方面存在困难
一篇新的研究论文评估了大型语言模型(LLM)和小型语言模型(SLM)生成的代码即基础设施(IaC)的安全性。研究发现,语法有效性和安全合规性通常是独立的属性,这意味着模型可以生成格式良好但不安全的代码。仅靠提示工程是不够的,需要自动化的多工具扫描来确保生成安全的IaC。
-
新的 LLM 系统 KuTIE 提高了 Kubernetes 安全补丁的准确性
研究人员开发了一个名为 KuTIE(Kubernetes Topology Intelligence Engine)的新系统,以提高大型语言模型(LLM)为 Kubernetes 集群生成的安全补丁的准确性。现有的 LLM 方法通常会孤立地生成补丁,当未考虑依赖关系时,会导致功能性错误。KuTIE 通过将实时运行时拓扑上下文(如 Istio 调用边和服务账户绑定)纳入 LLM 的生成过程来解决此问题。在医疗保健集群上的评估表明,KuT…
-
新的本地安全扫描器,用于 AI 生成的代码,可与 OpenAI Codex 集成
一款新的、免费的、MIT 许可的安全扫描器 CodeInspectus 已发布,旨在识别 AI 生成的 Web 应用程序中的漏洞。该工具可在本地运行,确保用户代码的隐私性,并与 OpenAI 的 Codex 集成,以扫描项目、解释发现结果并建议修复方案。CodeInspectus 结合了 Opengrep、Gitleaks 和 Trivy 等现有引擎的结果,同时增加了针对 AI 相关安全问题的专门检查,例如客户端代码中的硬编码密钥和不…
-
DevOps Open Agent v2 发布,具备 AI 驱动的调试和集成功能
DevOps Open Agent v2 已发布,为 DevOps 工程师提供增强的 AI 功能。新版本包括用于性能调试、使用 Trivy 进行安全扫描、云成本检测以及 GitHub pull request 审查的 AI 代理。它还新增了与 Slack、Microsoft Teams 和 PagerDuty 的集成,并通过 MCP 支持外部工具服务器,以及使用 Qdrant 进行基于向量的内存。该平台现在支持 Google Gemi…
-
AI幻觉缓解研究与新的“HalluSquatting”安全威胁发生冲突
研究人员正在开发新的方法来对抗AI幻觉,这是一个语言模型生成事实错误信息的重要问题。一种方法G-Frame,采用受博弈论和贝叶斯原理启发的多元代理框架来训练一个名为OmniChem的专业模型,该模型显示幻觉显著减少。另一种策略HalMit,采用黑盒监视器框架来检测幻觉,而无需访问模型内部。与此同时,一种名为“HalluSquatting”的关键安全漏洞已经出现,攻击者利用AI对不存在的软件包的幻觉,诱骗AI代理下载并运行恶意代码,对各…
-
AI 工作流使用 Claude、Trivy 和 GitLab 进行安全修复
本文详细介绍了如何构建一个由 AI 驱动的安全修复工作流。它概述了一个集成 Claude、Trivy 和 GitLab 以自动识别和修复安全漏洞的流程。该工作流旨在通过利用 AI 进行分析和修复来简化安全补丁流程。
-
GitHub Actions 安全工具因可变标签漏洞被攻破
一个名为“TeamPCP”的恶意行为者于 2026 年 3 月 19 日至 3 月 24 日期间,通过强制推送其 GitHub Actions 仓库上的可变标签,攻破了 Trivy 和 KICS 等流行的安全工具。这使得攻击者能够将恶意代码注入到未固定到特定提交 SHA 的 CI 管道中,从而导致敏感数据(如密钥、SSH 密钥和云凭证)被窃取。为缓解此风险,建议用户将 GitHub Actions 固定到不可变的提交 SHA,审核其工…
-
Trellix 源代码泄露暴露供应链和 CI/CD 弱点
安全供应商 Trellix 已确认发生泄露事件,攻击者访问了其部分源代码,这暴露了软件供应链中的系统性弱点。此事件以及 Checkmarx 和 ADT 等公司的类似泄露事件表明,攻击者正在通过破坏身份系统和 CI/CD 管道来获取敏感代码和数据的模式。从安全公司窃取源代码尤其令人担忧,因为它为攻击者提供了规避检测逻辑和利用安全产品漏洞的蓝图,可能影响其数千名客户。
-
Kstack 提供 AI 驱动的 Kubernetes 监控和故障排除技能
Kstack 是一个专为 Claude Code 等 AI 代理设计的新技能包,旨在增强 Kubernetes 集群的监控和故障排除能力。它与 kubectl 和 Helm 等现有工具集成,并利用 AI 进行根本原因分析和日志提取。该技能包提供了集群状态、安全审计、网络检查和成本分析等命令,为用户提供了一种更智能、更高效的方式来管理其 Kubernetes 环境。
-
Vect 的勒索软件是数据擦除器,导致受害者数据无法恢复
网络安全研究人员发现,自今年一月以来一直针对多家组织的 Vect 组织使用的勒索软件实际上是一种数据擦除器。该恶意软件会永久销毁大于 128KB 的文件,即使对攻击者来说也无法完全恢复数据。该组织与涉及 Trivy 和 LiteLLM 的供应链攻击有关,其勒索软件即服务产品被描述为技术上不成熟且存在多个实现缺陷。
-
新的npm蠕虫窃取AI开发秘密,并传播到其他软件包
一个与之前归因于TeamPCP的攻击相似的新供应链蠕虫正在通过受感染的npm软件包传播。这种恶意软件通过窃取API密钥和加密货币钱包数据等敏感信息来针对开发人员。该蠕虫旨在自我传播,感染其他软件包,并可能传播到PyPI等其他存储库。