一龍馬/AI 情報站讀懂消息背後的脈絡
星期五
搜尋

SafeDep 報告指出 Rust crates.io 上的 arrayref 0.3.10 被植入惡意依賴 proc-macro1

中文摘要

該 typosquat crate 的 build script 會在專案編譯時下載並執行遠端二進位檔;因此只要編譯拉到壞版本的專案就可能觸發。報告稱 arrayref、internment、append-only-vec 的相關惡意版本已被 crates.io 移除,proc-macro1 也不是合法的 proc-macro2,且其 metadata 偽冒 David Tolnay;droundy 帳號與 GitHub 倉庫狀態則顯示上游已不可查。HN 討論把焦點放在 Cargo build.rs 自動執行的供應鏈風險,有人比較 pnpm 的 install script allowlist、cooldown 與信任政策,也有人指出單靠封鎖 build script 無法完全解決被竄改 runtime code 的問題。

一龍馬判讀

這類攻擊瞄準的是開發者機器與 CI/CD,因為那裡常有雲端、套件發布與原始碼存取憑證。對 Rust 團隊的實務含意是鎖版本、稽核新依賴與建置隔離要變成預設流程,而不是等 crates.io 下架後才補救。

原文節錄

Hacker News · abhisek

Malicious Rust Crate arrayref Runs a Build-Time Payload - Real-time Open Source Software Supply Chain Security New Blog: Malicious Rust Crate arrayref Runs a Bu

取得部分原文 · 不代表內容已獨立查證

查看原文 閱讀社群討論
完整收錄文字與來源

Malicious Rust crate Arrayref runs a build-time payload

收錄日期
2026-08-21
來源
Hacker News Firebase API
抓取時間
2026/08/21 05:40(台北)
來源資料
333 分 · 315 則討論