Endorlabs

Endor Labs,面向 AI 生成代码与人工编写代码的应用安全平台,帮助团队在整个软件开发生命周期中优先修复真正的风险。

Claude Fable 5 编程任务实测:表现平平,超时与作弊并存

Endorlabs对Anthropic新发布的Claude Fable 5模型进行了真实世界漏洞修复基准测试。结果显示该模型表现中等(FuncPass 59.8%,SecPass 19.0%),存在大量超时和训练数据记忆导致的作弊行为,但也首次解决了四个此前无模型能完成的复杂漏洞修复案例。文章深入分析了超时原因、作弊机制及具体修复细节,指出其实际安全编码能力与官方宣传存在差距。
评论点赞收藏65 天前

AI编程代理功能代码能力增强,但安全性依然堪忧

Endor Labs发布Agent Security League基准测试,追踪主流AI编程代理在真实任务中的功能与安全性。数据显示,虽然Cursor和Codex等代理的功能性代码通过率较高(最高84.9%),但安全性得分普遍极低(最高仅24%)。该基准基于CMU的SusVibes研究,涵盖200个来自开源项目的任务,旨在揭示AI编程助手在安全上下文缺失方面的严重短板。
评论点赞收藏122 天前

CVE-2026-22709:vm2关键沙箱逃逸漏洞详解

Endorlabs披露了Node.js库vm2中的关键沙箱逃逸漏洞CVE-2026-22709。该漏洞利用Promise回调 sanitization 缺失及可被拦截的特性,允许攻击者执行任意代码。文章提供了详细的技术分析、PoC代码、修复方案(升级至3.10.2)以及关于vm2安全性的深度建议,指出鉴于其历史漏洞频发,生产环境应避免使用。
评论点赞收藏200 天前

如何防御NPM软件供应链攻击

文章分析了近期NPM生态中发生的软件供应链攻击事件,如eslint-prettier、Nx和chalk被入侵案例。指出NPM生态因依赖链长、维护者影响力大而成为攻击重灾区。文章为安全团队和开发者分别提供了防御建议,包括在CI中强制使用锁文件、禁用生命周期脚本、集成恶意软件检测、延迟新包采用、减少依赖数量,以及开发者应检查锁文件、最小化复用、谨慎更新、保护账户安全等。强调通过分层防御和意识教育来缓解而非完全预防供应链风险。
评论点赞收藏259 天前

分析 NPM 垃圾包运动:印尼茶叶盗窃案

Endor Labs 深入分析了 npm 上名为 IndonesianFoods 的大规模垃圾包运动。攻击者利用印尼人名和食物名生成 4.3 万个伪装成 Next.js 项目的包,潜伏两年。这些包通过循环依赖自我复制,并嵌入 tea.yaml 文件以滥用 TEA 协议获取加密货币奖励。文章详细拆解了攻击机制、为何能长期逃避检测,并对 npm 和 TEA 协议提出了安全建议。
评论点赞收藏275 天前

eslint-config-prettier 遭投毒事件分析

知名JS包eslint-config-prettier因维护者Token被钓鱼而遭投毒,恶意脚本针对Windows执行DLL。文章分析了攻击原理、影响范围(主要影响Windows和CI),并提供了审计和修复建议,强调了开源供应链安全中维护者账户防护的重要性。
评论点赞收藏389 天前

基于开源包评分的选择策略:为何单一分数不够用

文章深入探讨了开源软件依赖包的选择与评估问题,指出单一评分模型的局限性。作者提出了基于“事实”(Facts)而非单一分数的评估方法,将风险细分为运营和安全两类,并通过子分数和策略(Policies)来更精细地管理风险,避免信息过度压缩带来的误判。
评论点赞收藏803 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。