用 Docker 运行 PHP 意外防住供应链攻击
2026年5月22日,Laravel-Lang 组织遭入侵,攻击者重写四个包的全部 git 标签,在 233 个版本中植入凭据窃取器。作者因通过 Docker 运行 PHP/Composer,容器仅挂载项目目录,未挂载家目录和系统目录,窃取器无法获取 SSH 密钥、云凭据、浏览器数据及密码管理器。但项目 .env 中的本地开发凭据和外部 API 密钥仍可能外泄。
- 攻击窗口:5月22日 22:32 UTC 至午夜运行 composer update 的用户可能中招。
- Docker 保护:家目录、系统密钥、浏览器/密码管理器数据被容器隔离。
- 未覆盖风险:项目目录 .env 内的本地凭据和外部 API 密钥仍可被窃取。
- 安全建议:使用本地服务开发、不挂载家目录、锁定 composer.lock 并验证 commit SHA。
原文
攻击详情
#开发者 #工具
📢 频道:@DevToolboxHub
Post #808
2

