1. Karpathy 警告:litellm PyPI 供应链攻击事件
Andrej Karpathy 发推揭露了一起严重的 Python 供应链攻击:简单执行 `pip install litellm` 就可能导致 SSH 密钥、AWS/GCP/Azure 凭证、Kubernetes 配置、Git 密钥、所有 API Key、Shell 历史、加密钱包、SSL 私钥、CI/CD 密钥和数据库凭证被窃取。这一事件再次凸显了开源生态中的安全风险,尤其是 AI 开发者高度依赖的 Python 包管理器。Karpathy 此推获得了 2.8 万赞和 6600 万次浏览,引发社区对供应链安全的广泛讨论。开发者应立即审查依赖项并启用包签名验证。
🔗 https://x.com/karpathy/status/2036487306585268612