🛡️ Der letzte Angriff auf das #Node / #NPM Ökosystem betrifft mittlerweile über 500 Node Packages.
Basierend auf #mani hier ein kleines Open Source Projekt zum Finden kompromittierter Dependencies in euren Repos.
codeberg.org/reneoelke/fi...
#security #development #shaihulud
Posts by foobugs / René Oelke
🗓️ Vom 14. bis 15. Mai findet wieder die wichtigste Konferenz Deutschlands für uns freiberuflich Selbständige statt, die Freelance Unlocked 2025. Besonders spannend finde ich The Unconference am 2. Tag (Donnerstag, 15. Mai). Freu mich auf die Themen und Community.
#freelanceunlocked #fun25
ebay argumentiert ein "berechtigtes Interesse" für die Verwendung personenbezogener Daten zur Entwicklung und zum Training von KI (der eigenen KI-Modelle sowie von KI-Modellen von Drittanbietern).
ebay ändert seine AGBs, u.a. mit einer default aktivierten Option "Verwendung personenbezogener Daten für die Entwicklung und das Training von KI".
Schaut am besten mal selbst in euren Kontoeinstellungen (accountsettings.ebay.de/ai-preferences), wo ihr die Option deaktivieren könnt. ✅
Eines der Ziele von Docker Hub könnte sein, die Anzahl der Accounts zu erhöhen, um diese später durch weitere Maßnahmen (z.B. mehr Account Limits) zu monetarisieren.
Fühlt sich unangenehm an, ist aber wirtschaftlich nachvollziehbar. Docker Hub soll Gewinne einbringen.
Und wer das Ganze in seiner Pipeline laufen lassen will, muss nicht ständig die Mozilla API abfragen, sondern kann das entsprechende Tool mdn-http-observatory dafür nutzen (github.com/mdn/mdn-http...). Das ist das Schöne an #OpenSource! Danke @mozilla.org 🙏
Thema Frontend Security (CSP, CORS, HSTS etc.). Kennt ihr schon das @mozilla.org HTTP Observatory (developer.mozilla.org/en-US/observ...)? Sehr nützliches Tool! Damit könnt ihr eure Seiten scannen und konkrete Lösungshinweise umsetzen (inkl. Verlinkung zu technischen Details).
So to say. But better would be: Codeberg is Forgejo.
🔥 Achtung Chrome-Windows-Anwender, schnell updaten! Betrifft alle Chromium-basierten Browser (Edge, Brave …).
Die kritischen Sicherheitsprobleme mit Chrome (und Chromium-Browsern) und Windows häufen sich. Denkt über Alternativen nach (Firefox, Linux, macOS). 🤔
www.heise.de/news/Jetzt-u...
Docker Hub reduziert weiter die freien, anonymen Pull Limits. Das hat Auswirkungen auf eure Pipelines. Bevor es Probleme gibt, solltet ihr handeln.
🛡️ Na dann mal fix aktualisieren! #IngressNightmare
kubernetes.io/blog/2025/03...
Tolle Deep Dive Folge der @programmier.bar zum Thema #Codeberg!
Auf geht's. Account erstellt. Hallo #Codeberg!
www.programmier.bar/podcast/deep...
Auch User älterer Versionen der Action waren betroffen.
Eher ein unhandlicher Workaround als eine nachhaltige Lösung: Statt Versionsnummern die Action mittels Commit-Hash einbinden.
Besser wäre, immutable Git Tags zu ermöglichen.
Angriffe auf die Supply Chain der Software-Entwicklung sind vielfältig und hochgradig kritisch.
Hier ein aktuelles Beispiel, um per komprimierter GitHub Action an Secrets fremder Pipelines zu gelangen. Betroffene sollten trotz Mitigation ihre Buildlogs checken.
www.heise.de/news/Attacke...
Vorsicht bei Online-Dateikonvertern!
Eigentlich braucht es derartige Warnungen nicht mehr, sollte man meinen. Anscheinend ist es immer noch ein lohnendes Geschäft.
Virenscanner helfen wenig weiter. Die beste Empfehlung ist: Nutzt keine derartigen Angebote!
www.heise.de/news/Malware...
Prinzipiell nichts. KeePassXC ist mMn die beste Desktop-Anwendung für die Verwaltung von Keepass-Passwörtern. Leider nur für den Desktop.
Ich benötige meine Secrets auch auf dem Smartphone, weswegen ich Strongbox so interessant fand.
Applause ist zwar keine unbekannte, aber auch keine unbeflekte Firma. Ungewiss, was das zukünftige Geschäftsmodell aber auch die nötigen Sicherheitsmaßnahmen betrifft. Vertrauen muss nun erstmal wieder neu aufgebaut werden. 2/2
Als ich noch Keepass genutzt habe, war mir eine gute und vertrauenswürdige App sehr wichtig. Mit Strongbox hatte ich auch geliebäugelt. Nun wird Strongbox verkauft, was einige User wohl recht bedenklich finden. 1/2
www.heise.de/news/Keepass...
Da könnte ein größeres Security-Problem draus werden. Diese ESP32-Chips sind massenhaft in diversen Geräten verbaut.
Wäre toll, wenn es irgendwann eine Liste mit möglichen betroffenen Produkten gäbe. heise.de/-10309527
Stoppt die #Scheinselbstständigkeit!
Fehlende Rechtssicherheit schadet der Wirtschaft: Selbstständige geben auf oder wandern ab, Unternehmen finden keine Fachkräfte. Wir fordern klare Regeln für stabile Rahmenbedingungen!
#Freelancer
LLMs bieten so unfassbar viele und flexible Angriffsmöglichkeiten, dass die Ausmaße heute noch gar nicht abzuschätzen sind. Danke an die @programmier.bar für diesen wertvollen Deep Dive.
Es wird immer schwieriger, bösartige Repos von nützlichen zu unterscheiden. Mit Hilfe von KI scheinen Angreifer eine sehr effektive Methode gefunden zu haben.
Daher gilt heutzutage um so mehr: Nehmt euch Zeit bei der Prüfung der Repos, die ihr nutzen wollt. 🧐
www.heise.de/news/Boesart...
Linus würde im Falle von Rust-Code von seiner "Richtlinienkompetenz" Gebrauch machen. 💪
www.heise.de/news/Linus-T...
In der aktuellen OpenSSH-Version haben die Entwickler zwei Schwachstellen geschlossen. Attacken sind aber an bestimmte Voraussetzungen gebunden. #Security