#packagist — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #packagist, aggregated by home.social.
-
GitHub Actions became an attacker’s disposable scanner fleet. https://www.developer-tech.com/news/github-actions-abuse-packagist-repositories-into-scanners/ #devsecops #githubactions #packagist #cybersecurity #developers #infosec #technology
-
GitHub Actions became an attacker’s disposable scanner fleet. https://www.developer-tech.com/news/github-actions-abuse-packagist-repositories-into-scanners/ #devsecops #githubactions #packagist #cybersecurity #developers #infosec #technology
-
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign
#Packagist #GitHub #cPanel #CVE_2026_41940
https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation -
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign
#Packagist #GitHub #cPanel #CVE_2026_41940
https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation -
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign
#Packagist #GitHub #cPanel #CVE_2026_41940
https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation -
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign
#Packagist #GitHub #cPanel #CVE_2026_41940
https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation -
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign
#Packagist #GitHub #cPanel #CVE_2026_41940
https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation -
A GitHub Actions abuse campaign turned thousands of workflows into cPanel and WHM exploitation infrastructure, harvesting cloud and payment credentials.
#GitHubActionsAbuse #cPanelExploitation #WHM #SupplyChainAttack #Packagist
-
A GitHub Actions abuse campaign turned thousands of workflows into cPanel and WHM exploitation infrastructure, harvesting cloud and payment credentials.
#GitHubActionsAbuse #cPanelExploitation #WHM #SupplyChainAttack #Packagist
-
«Fix typo»: как в PHP закоммитили бэкдор и почему composer install — это акт доверия
Каждый composer install — это акт доверия: вы запускаете на CI и в проде код, который собрал и опубликовал кто‑то другой, а проверяете обычно лишь хеш в composer.lock. Но хеш отвечает на вопрос «тот же ли это байт, что вчера», а не «кто и из чего его собрал». Реальные инциденты показывают цену этого доверия: в 2021-м в исходники PHP закоммитили бэкдор от имени Расмуса Лердорфа; в xz вредонос жил в release‑архиве, которого не было в git; у популярного GitHub Action переписали теги и слили секреты из тысяч пайплайнов. Между кодом на ревью и артефактом в вашем vendor/ — длинная цепочка, и атаковать можно любое звено. В статье сначала разбор: как устроены эти атаки и почему GPG, хеши и composer audit закрывают цепочку лишь частично. Затем ответ индустрии — Sigstore: подпись без управления ключами. И главное — практика на PHP: подписываем релиз в GitHub Actions без единого секрета, проверяем эталонным gh, из CLI и прямо из кода с типизированным SLSA‑провенансом, мониторим журнал Rekor. С рабочим кодом и честной моделью угроз: что подпись ловит, а что нет. Разобрать цепочку поставок ПО
https://habr.com/ru/articles/1048056/
#supply_chain_security #Sigstore #Rekor #Fulcio #SLSA #Composer #Packagist #аттестация_артефактов #github_actions #php
-
«Fix typo»: как в PHP закоммитили бэкдор и почему composer install — это акт доверия
Каждый composer install — это акт доверия: вы запускаете на CI и в проде код, который собрал и опубликовал кто‑то другой, а проверяете обычно лишь хеш в composer.lock. Но хеш отвечает на вопрос «тот же ли это байт, что вчера», а не «кто и из чего его собрал». Реальные инциденты показывают цену этого доверия: в 2021-м в исходники PHP закоммитили бэкдор от имени Расмуса Лердорфа; в xz вредонос жил в release‑архиве, которого не было в git; у популярного GitHub Action переписали теги и слили секреты из тысяч пайплайнов. Между кодом на ревью и артефактом в вашем vendor/ — длинная цепочка, и атаковать можно любое звено. В статье сначала разбор: как устроены эти атаки и почему GPG, хеши и composer audit закрывают цепочку лишь частично. Затем ответ индустрии — Sigstore: подпись без управления ключами. И главное — практика на PHP: подписываем релиз в GitHub Actions без единого секрета, проверяем эталонным gh, из CLI и прямо из кода с типизированным SLSA‑провенансом, мониторим журнал Rekor. С рабочим кодом и честной моделью угроз: что подпись ловит, а что нет. Разобрать цепочку поставок ПО
https://habr.com/ru/articles/1048056/
#supply_chain_security #Sigstore #Rekor #Fulcio #SLSA #Composer #Packagist #аттестация_артефактов #github_actions #php
-
«Fix typo»: как в PHP закоммитили бэкдор и почему composer install — это акт доверия
Каждый composer install — это акт доверия: вы запускаете на CI и в проде код, который собрал и опубликовал кто‑то другой, а проверяете обычно лишь хеш в composer.lock. Но хеш отвечает на вопрос «тот же ли это байт, что вчера», а не «кто и из чего его собрал». Реальные инциденты показывают цену этого доверия: в 2021-м в исходники PHP закоммитили бэкдор от имени Расмуса Лердорфа; в xz вредонос жил в release‑архиве, которого не было в git; у популярного GitHub Action переписали теги и слили секреты из тысяч пайплайнов. Между кодом на ревью и артефактом в вашем vendor/ — длинная цепочка, и атаковать можно любое звено. В статье сначала разбор: как устроены эти атаки и почему GPG, хеши и composer audit закрывают цепочку лишь частично. Затем ответ индустрии — Sigstore: подпись без управления ключами. И главное — практика на PHP: подписываем релиз в GitHub Actions без единого секрета, проверяем эталонным gh, из CLI и прямо из кода с типизированным SLSA‑провенансом, мониторим журнал Rekor. С рабочим кодом и честной моделью угроз: что подпись ловит, а что нет. Разобрать цепочку поставок ПО
https://habr.com/ru/articles/1048056/
#supply_chain_security #Sigstore #Rekor #Fulcio #SLSA #Composer #Packagist #аттестация_артефактов #github_actions #php
-
-
-
-
-
-
The infrastructure behind #Packagist
-
The infrastructure behind #Packagist
-
The infrastructure behind #Packagist
-
The infrastructure behind #Packagist
-
The infrastructure behind #Packagist
-
#Packagist The Road Ahead: Build provenance and verification
-
#Packagist The Road Ahead: Build provenance and verification
-
#Packagist The Road Ahead: Build provenance and verification
-
#Packagist The Road Ahead: Build provenance and verification
-
#Packagist The Road Ahead: Build provenance and verification
-
Minimum release age (cooldown) is coming to #Packagist!
-
Minimum release age (cooldown) is coming to #Packagist!
-
Minimum release age (cooldown) is coming to #Packagist!
-
Minimum release age (cooldown) is coming to #Packagist!
-
Minimum release age (cooldown) is coming to #Packagist!
-
RE: https://mastodon.social/@seldaek/116651920344034250
I am very excited about this update!
The #PHP ecosystem cannot thank @seldaek, @naderman, and everyone at #Packagist and everybody contributing to #Composer enough for the amazing work they are doing.
-
RE: https://mastodon.social/@seldaek/116651920344034250
I am very excited about this update!
The #PHP ecosystem cannot thank @seldaek, @naderman, and everyone at #Packagist and everybody contributing to #Composer enough for the amazing work they are doing.
-
RE: https://mastodon.social/@seldaek/116651920344034250
I am very excited about this update!
The #PHP ecosystem cannot thank @seldaek, @naderman, and everyone at #Packagist and everybody contributing to #Composer enough for the amazing work they are doing.
-
RE: https://mastodon.social/@seldaek/116651920344034250
I am very excited about this update!
The #PHP ecosystem cannot thank @seldaek, @naderman, and everyone at #Packagist and everybody contributing to #Composer enough for the amazing work they are doing.
-
RE: https://mastodon.social/@seldaek/116651920344034250
I am very excited about this update!
The #PHP ecosystem cannot thank @seldaek, @naderman, and everyone at #Packagist and everybody contributing to #Composer enough for the amazing work they are doing.
-
🔗 An Update on Composer & Packagist Supply Chain Security
https://blog.packagist.com/an-update-on-composer-packagist-supply-chain-security/
#php #security #composer #packagist #supplychain -
🔗 An Update on Composer & Packagist Supply Chain Security
https://blog.packagist.com/an-update-on-composer-packagist-supply-chain-security/
#php #security #composer #packagist #supplychain -
🔗 An Update on Composer & Packagist Supply Chain Security
https://blog.packagist.com/an-update-on-composer-packagist-supply-chain-security/
#php #security #composer #packagist #supplychain -
🔗 An Update on Composer & Packagist Supply Chain Security
https://blog.packagist.com/an-update-on-composer-packagist-supply-chain-security/
#php #security #composer #packagist #supplychain -
🔗 An Update on Composer & Packagist Supply Chain Security
https://blog.packagist.com/an-update-on-composer-packagist-supply-chain-security/
#php #security #composer #packagist #supplychain -
📰 Packagist Supply Chain Attack Uses Clever Evasion to Infect PHP Projects with Linux Malware
🚨 PHP supply chain attack hits Packagist! 8+ packages compromised to drop Linux malware. Attackers hid malicious code in `package.json` to evade PHP security scanners. #SupplyChainAttack #PHP #Packagist #CyberSecurity
🌐 cyber[.]netsecops[.]io
-
📰 Packagist Supply Chain Attack Uses Clever Evasion to Infect PHP Projects with Linux Malware
🚨 PHP supply chain attack hits Packagist! 8+ packages compromised to drop Linux malware. Attackers hid malicious code in `package.json` to evade PHP security scanners. #SupplyChainAttack #PHP #Packagist #CyberSecurity
🌐 cyber[.]netsecops[.]io
-
📰 Packagist Supply Chain Attack Uses Clever Evasion to Infect PHP Projects with Linux Malware
🚨 PHP supply chain attack hits Packagist! 8+ packages compromised to drop Linux malware. Attackers hid malicious code in `package.json` to evade PHP security scanners. #SupplyChainAttack #PHP #Packagist #CyberSecurity
🌐 cyber[.]netsecops[.]io