GitHub Actions workflowがissue comment textを信頼する一方でcommenter associationを確認せず、@7nohe/openapi-react-query-codegenの悪性version十件が有効なnpm provenance付きで公開されました。Packageは週約15万downloadで、payloadはdeveloper machine、CI、cloud metadata、registry、AI-tool configからcredentialとpersistenceを探しました。Provenanceはtrusted workflowを特定してもtrusted sourceをbuildしたことまでは証明できません。
Socketはwallet-drainingとcredential-stealing frameworkを共有するChrome extension 18件とEdge extension一件も発見しました。そのうち五件はlegitimate authorから買収され、一組のChrome–Edge extensionは潜在的に8万userを悪性auto-updateへ晒しました。FrameworkはContent Security Policy headerを削除し、WebSocketでencrypted moduleを受け取り、閲覧pageへinjectします。
MozillaのJPEG XL計画はnative attack surfaceへ逆方向から取り組みます。Firefoxは約10万行のmultithreaded C++ decoderを配布せず、ecosystemへcompactなRust implementationを求めました。完成したjxl-rsはprogressive renderingとcross-browser JPEG XL対応を可能にし、AVIFは複数のweb-quality photo比較でなお小さいsizeです。