幸知日报
← 往期

2026 年 4 月 3 日 · 星期五

14 条

关注

软件与企业服务 / 风险安全

- 标题:axios@1.14.1 遭遇供应链投毒:针对开发者及 MCP 用户的高隐蔽性 0-day 攻击 - 来源 | 日期:V2EX 信息安全板块 / 2026-04-03 - 三轴标签:行业生态=软件与企业服务;业务职能=风险安全与韧性;事件类型=风险事故/危机事件 - 核心要点: - axios@1.14.1 被恶意投毒,通过 npx 安装时引入伪装成 crypto-js 的恶意包 plain-crypto-js@4.2.1 - 影响 Cursor、Claude Code、Windsurf、Codex 等 AI Coding CLI 工具 - 大量使用 open-websearch、exa-mcp-server 的 MCP 用户受影响 - npm 官方和主流安全社区尚未公开披露 - 价值评分:业务影响 5,确定性 4,时效 5,可执行 5,稀缺性 4,外溢效应 5 - 加权总分:92 / 100(V1) - 审阅结论:建议 — 立即排查所有项目依赖 - 建议对象:所有使用 axios 的开发者、AI Coding 工具用户 - 建议理由:0-day 供应链攻击,影响面广,需紧急

原文

软件与企业服务 / 风险安全

- 标题:Claude Code 的源码好像被 Anthropic 自己发出来了 - 来源 | 日期:V2EX / 2026-04-03 - 三轴标签:行业生态=软件与企业服务;业务职能=风险安全与韧性;事件类型=风险事故/危机事件 - 核心要点: - 可通过 npm pack @anthropic-ai/claude-code@2.1.88 下载源码 - 开发者社区热议 - 价值评分:业务影响 3,确定性 4,时效 3,可执行 3,稀缺性 3,外溢效应 2 - 加权总分:48 / 100(V4) - 审阅结论:不建议 — 关注后续发展 - 建议对象:AI 工具开发者 - 建议理由:源码泄露可能影响竞争格局

原文

综合