作者认为,npm、pnpm 和 yarn 等包管理器中日益流行的“冷却期”(即对包安装的时间限制)是一种无效的安全策略,这更像是一种“蜜罐”而非解决方案。 核心问题在于集体行动困境:该策略依赖于无私的社区成员充当“金丝雀”,为其他人审查软件包。由于每个人都在等待别人采取行动,实际上根本没有人去审查代码。同样,依赖自动化 CI/CD 流水线往往会导致恶意代码在被识别之前就被自动合并,这使得这种安全防范既被动又滞后。 作者主张“自主研究”(DYOR),而不是等待社区介入或依赖延迟安装。他建议将外部依赖项视为不可信软件,并采取积极、主动的措施:在将新代码集成到代码库之前,使用静态分析工具(SAST)、沙箱和人工智能辅助审计。作者最后总结称,开发者必须摒弃被动的安全措施,转而采取主动、严谨的扫描,以有效降低供应链风险。
一家联邦法院驳回了一起针对苹果公司的诉讼,该诉讼指控苹果未能在 iCloud 中实施儿童性虐待材料(CSAM)检测工具。原告认为,苹果的设计选择(即选择不使用 PhotoDNA 等扫描软件,而是采用端到端加密)构成了导致非法内容传播的设计缺陷。
法院裁定,苹果受《通信规范法》第 230 条的豁免权保护。法院指出,原告的诉求实际上是将苹果视为第三方内容的发布者。由于实施 CSAM 检测需要审查和监控用户内容,因此是否部署此类工具属于受保护的内容审核选择。法院驳回了原告通过其他法律理论绕过第 230 条的尝试,确认苹果没有法律义务主动监控其服务器。
虽然怀斯法官驳回了此案,但她对目前的法律框架表示了极大的担忧,并指出当前的法律使儿童剥削受害者无法获得救济。她强调,尽管隐私是一项至关重要的利益,但目前的立法格局在平衡用户安全与预防犯罪滥用方面依然无效,并总结称,对这一现状的任何改变都必须来自立法者,而非法院。