Solusi  ·  2026-08-11

promptfoo 0.122.0 menambal risiko rantai pasokan dari kompromi npm Shai-Hulud

SolusiLow dampakGlobal
promptfoo (alat red-teaming/eval LLM OSS) merilis 0.122.0 pada 4 Agustus 2026, mengecualikan versi cache-manager/@cacheable/utils npm yang dikompromikan terkait dengan serangan rantai pasokan Shai-Hulud, menambal undici dalam code-scan-action, dan menghentikan dukungan Node.js 20.
Kerangka kerja red-teaming/eval LLM open-source yang banyak digunakan (500rb+ unduhan mingguan) secara proaktif mengeras dirinya terhadap kompromi rantai pasokan npm yang aktif, relevan untuk tim yang menanamkan promptfoo dalam saluran CI untuk red-teaming AI.
Tim menggunakan promptfoo untuk evaluasi keamanan LLM/red-teaming dalam CI harus upgrade ke 0.122.0+ dan memverifikasi bahwa lockfile tidak disematkan ke versi dependensi yang dikompromikan.
GitHub promptfoo releases
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →