GitHub Actions workflow가 issue comment text는 신뢰했지만 commenter association은 확인하지 않아 @7nohe/openapi-react-query-codegen 악성 version 10개가 유효한 npm provenance와 함께 배포됐습니다. Package는 주간 약 15만 download를 기록하고 payload는 developer machine, CI, cloud metadata, registry, AI-tool config에서 credential과 persistence를 찾았습니다. Provenance는 trusted workflow를 식별했지만 trusted source를 build했다는 사실까지 증명하지 못했습니다.
Socket은 wallet-draining 및 credential-stealing framework를 공유하는 Chrome extension 18개와 Edge extension 1개도 발견했습니다. 그중 5개는 legitimate author에게서 인수됐고 Chrome–Edge extension 한 쌍은 잠재적으로 8만 user에게 악성 auto-update를 노출했습니다. Framework는 Content Security Policy header를 제거하고 WebSocket으로 encrypted module을 받아 방문 page에 inject합니다.
Mozilla의 JPEG XL 계획은 native attack surface에 반대 방향으로 접근합니다. Firefox는 약 10만 줄의 multithreaded C++ decoder를 배포하지 않고 ecosystem에 compact Rust implementation을 요구했습니다. 결과물 jxl-rs는 progressive rendering과 cross-browser JPEG XL 지원을 가능하게 하며, AVIF는 여러 web-quality photo 비교에서 여전히 더 작은 size를 보입니다.