npm 生态遭大范围投毒:TanStack、Mistral AI、UiPath 等受波及,可窃取云密钥与 GitHub 令牌
npm 生态遭大规模供应链攻击,超 160 个包受影响,攻击者通过 GitHub Actions 漏洞利用 OIDC 令牌实现合法发布,窃取云密钥与 GitHub 令牌。
入选理由:攻击者利用 GitHub Actions 的 pull_request_target 漏洞与跨 fork 缓存投毒,绕过双重验证完成恶意发布。
产品
别名:bun.sh
高性能JavaScript运行时,曾获大厂支持作为开源可持续案例。
已跟踪 11 条高相关材料
最近变化
2026-06-04 · VoidZero加入Cloudflare,但Vite/Vitest/Rolldown/Oxc继续MIT开源
为什么值得关注
Bun 被反复提及时,通常意味着它正在影响产品路线、开发者工作流或 AI 产业判断。这个页面把分散材料合并成一个可持续更新的观察入口。
npm 生态遭大范围投毒:TanStack、Mistral AI、UiPath 等受波及,可窃取云密钥与 GitHub 令牌
AI HOT 精选 · 9.2 分
npm 生态遭大规模供应链攻击,TanStack、Mistral AI、UiPath 等超 160 个包受影响,攻击者通过 GitHub Actions 漏洞利用 OIDC 令牌实现合法发布,植入可窃取云密钥与 GitHub 令牌的恶意代码,已导致近 373 个恶意版本传播。
Claude 4.8炸场!部分能力超过Mythos,支持数百子智能体并行
量子位 · 8.7 分
Claude Opus 4.8发布,代码缺陷漏报率降至4.7版的1/4,硬编答案概率降为1/10;新增动态工作流支持数百子智能体并行执行任务,Bun项目实测产出75万行Rust代码、99.8%测试通过。
Not so locked in any more
Simon Willison's Weblog · 8.5 分
文章讨论了编程语言和开发工具的锁定效应正在减弱,React Native因功能提升成为可逆选择。
已收录 11 条与 Bun 相关的内容,按评分排序。
npm 生态遭大规模供应链攻击,超 160 个包受影响,攻击者通过 GitHub Actions 漏洞利用 OIDC 令牌实现合法发布,窃取云密钥与 GitHub 令牌。
入选理由:攻击者利用 GitHub Actions 的 pull_request_target 漏洞与跨 fork 缓存投毒,绕过双重验证完成恶意发布。
Claude Opus 4.8发布,代码缺陷漏报率降至4.7版的1/4,硬编答案概率降为1/10;新增动态工作流支持数百子智能体并行执行任务,Bun项目实测产出75万行Rust代码、99.8%测试通过。
入选理由:Opus 4.8代码缺陷漏报率仅为Opus 4.7的25%,硬编答案行为概率下降至1/10
文章讨论了编程语言和开发工具的锁定效应正在减弱,React Native因功能提升成为可逆选择。
入选理由:React Native功能已覆盖企业应用需求
Zig项目坚持严格的反AI贡献政策,旨在培养长期可靠的贡献者而非追求短期代码质量提升。
入选理由:Zig项目禁止使用LLM进行问题、拉取请求及评论的提交。
Anthropic完成650亿美元Series H融资,投后估值9650亿美元,营收年化达470亿美元;同步发布Claude Opus 4.8(修复4.7缺陷、性能全面领先)及Dynamic Workflows(ultracode),支持数百并行子智能体协同编程,已实现Bun项目75万行代码6天重写。
入选理由:Anthropic Series H融资650亿美元,投后估值9650亿美元,营收年化470亿美元(2025年12月为90亿美元)
Mitchell Hashimoto指出编程语言的可替换性增强,Bun项目在一周内从Zig迁移到Rust。
入选理由:Bun项目在1-2周内完成从Zig到Rust的迁移
yt-dlp 维护者因 Bun 使用 Claude 基于 Rust 重写导致代码质量不稳定,宣布不再支持该版本。
入选理由:yt-dlp 不再支持 Bun 1.3.15 及以上版本
Viking 推荐使用 pnpm、npm 或 bun 的包版本冷却机制来防御 npm 供应链攻击,强制新发布的包必须经过一定时间才能被安装,从而避开攻击窗口。
入选理由:pnpm、npm 和 bun 提供了包版本冷却机制,分别设置为 10080 分钟、7 天和 604800 秒。
该项目使用 Bun + OpenTUI + SolidJS 构建了一个终端 TUI 仪表盘,集成看板任务、日程与 Claude Code 代理会话管理,但缺乏技术细节与架构说明。
入选理由:采用 Bun(超快 JS 运行时)替代 Node.js 提升启动与执行性能
VoidZero被Cloudflare收购后,Vite、Vitest等核心工具仍保持MIT开源协议并由原团队主导开发。
入选理由:VoidZero加入Cloudflare,但Vite/Vitest/Rolldown/Oxc继续MIT开源
文章讨论了使用编码代理将原生App迁移到React Native的低成本和可逆性。
入选理由:使用编码代理迁移原生App到React Native成本低