解决方案  ·  2026-08-11

promptfoo 0.122.0修补了Shai-Hulud npm妥协导致的供应链风险

解决方案Low 影响Global
promptfoo(LLM红队/评估开源软件工具)于2026年8月4日发布了0.122.0,排除了与Shai-Hulud供应链攻击相关的受损cache-manager/@cacheable/utils npm版本,修补了code-scan-action中的undici,并取消了Node.js 20支持。
一个广泛使用(每周50万+下载)的开源LLM红队/评估框架主动强化了自身对抗活跃npm供应链妥协,与在CI管道中嵌入promptfoo进行AI红队工作的团队相关。
在CI中使用promptfoo进行LLM安全评估/红队工作的团队应升级到0.122.0+版本,并验证lockfile未被固定到受损依赖版本。
GitHub promptfoo releases
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →