近期供应链投毒事件频发,让我们共建干净的源

供应链投毒预警 | 开源供应链投毒202404月报发布

近期供应链投毒事件愈发严重,黑产猖獗。Goedge也于前几日被证实投毒。

我们希望与佬友们共建一个干净的源。以下是目前我们已经镜像的源,均为直接反代官方源,大陆方向优化

Docker:docker.hlyun.org
pip:pip.hlyun.org
npm:npm.hlyun.org
PVE库:pve.hlyun.org
通用HLmirrors:镜像站全新上线,可镜像任何网站

用前必读

须知

  • 我们不对镜像的内容进行审核!“干净”指完全来自于官方源,并不代表官方源没有病毒/漏洞!
  • 仅限在Linux.do请勿在站外传播
  • 每个IP限制5并发,每个请求限速10mb/s
  • 请遵守中国法律,以法修身

状态监控

镜像状态

使用教程

DockerHub:https://669.ink/2024/06/08/docker-mirrors/
npm:在常用操作系统中设置npm加速镜像 – 厚浪个人
pip:https://669.ink/2024/06/15/pip-mirrors/

若佬友有任何需要镜像的内容欢迎直接回贴或发送邮件到[email protected](只收件不回信)

示例格式

需要镜像的源域名:css.example.com
该源提供什么服务:一个CSS库
是否支持直接反代:YES/NO
参考教程(如果能提供):

46 个赞

这个就叫专业

3 个赞

感谢分享

2 个赞

收到,感谢分享

支持

感谢分享

我在想啊,如果说仅供Linux.do使用的话,能不能做成带认证的反代形式?

3 个赞

感谢分享

专业

感谢分享

大善人

专业!

专业啊!

感谢分享

1 个赞

不可能啊。静态资源是给所有人用的,不是给站长用的。如果用其他网站的所有用户都必须要有L站账号才能用那个网站,那站长怎么可能会用楼主的镜像呢?

感谢分享。

镜像一般都有hash验证的吧?供应链投毒并不是这个意思…

已建的镜像还不包含CSS库,发帖的目的是看看佬友们需要啥CDN镜像

论证最终还是回到了名词释义的讨论 :smile:

镜像问题是第三方问题,这个有很成熟的解决方案,比如签名。

供应链是你供应商的供应商留后门下毒,这个只有严格审查代码才有可能解决。不是第三方镜像能解决的。

举个例子,微软的阿三在代码里留后门,你下载再纯净的windows光盘也没用。