恶意版本只在 crates.io 上活了两个多小时。

不要被那个 2.64 亿次下载量带偏。

StepSecurity 爆出来,Rust 三个常用包被塞了恶意依赖,构建时会执行远程代码。

很多人一看到下载量就开始慌。

但那个数字是历史累计下载量。恶意版本满打满算只挂了两小时出头。

真正要留意的是今天跑过 cargo update 的人,构建链可能已经把恶意版本拉进依赖了。