The $1.3M theft that exposed AI's blind spot21 days agohttps://thenewstack.io/ai-infrastructure-cargo-theft/芝加哥近期发生的一起货盗窃案涉及价值130万美元的数据中心设备和铜线,凸显了AI基础设施中物理供应链的脆弱性。人工智能热潮导致服务器、网络设备和铜等高价值硬件盗窃增加,由于数据中心组件的相互依赖性,此类事件已引发部署延迟。2025年美国与加拿大货物盗窃损失增长约60%达到近7.25亿美元,其中金属盗窃增长77%,这主要受铜和企业计算硬件需求推动。物理物流与供应链安全正成为AI基础设施超越传统网络威胁的关键议题,需要更广泛的行业关注与资源投入。
Dependabot version updates introduce default package cooldown10 days agohttps://github.blog/changelog/2026-07-14-dependabot-version-updates-introduce-de...Dependabot 现在为版本更新引入了默认 3 天的冷却期,即在开启 PR 之前需要等待一段时间。冷却期的目的是通过留出时间来检测受损或有问题的版本,从而缓解供应链攻击。安全更新不会被延迟,对于关键修复仍将立即开启。用户可以通过 .github/dependabot.yml 文件中的 'cooldown' 选项来自定义或选择退出冷却期。此默认设置适用于 github.com 上所有受支持的生态系统,并将包含在 GitHub Enterprise Server 3.23 中。
In-toto: A framework to secure the integrity of software supply chains7 days agohttps://in-toto.io/In-toto 确保软件产品从启动到最终用户安装的整个过程的完整性。它提供了关于执行步骤、执行者以及执行顺序的透明度。这是一个用于在软件供应链中实施的开放、可扩展的元数据标准。
There isn't a single consumer Wi-Fi router that is 100% American-made12 hours agohttps://www.engadget.com/2218707/no-100-percent-american-made-wifi-router/