登录体验完整功能(收藏、点赞、评论等) — 已累计有 13173 人加入

主流AI编码助手生成重复虚假包名 开发者安全风险攀升

详情页推荐

最新安全研究显示,市面主流生成式AI编码辅助工具普遍存在生成重复虚假PyPI、npm公共仓库包名的问题,攻击者可通过抢注这些高频推荐的虚假包实施供应链投毒,目前已有近百个AI高频生成的虚假包名被恶意攻击者提前抢注,波及Python、JavaScript两大开发生态的数百万开发者。

不少Python、JavaScript开发者在日常编码时,已经习惯直接向AI编码助手询问特定功能对应的第三方依赖安装命令,省去检索官方包仓库的步骤,但这一能大幅提升研发效率的习惯,正在成为供应链攻击的全新突破口。

全球开发者调查显示,2024年已有超过62%的开发者将生成式AI工具纳入日常研发流程,其中近4成用户会直接采信AI给出的第三方依赖安装方案。作为全球最大的两个开源软件包仓库,PyPI(Python生态)和npm(JavaScript生态)的年下载量均突破万亿次,此前两类仓库的主要安全风险为传统的“拼写抢注”,即攻击者注册与热门包名高度近似的名称诱导用户误装,而本次研究发现的新型攻击模式被研究者命名为“slopsquatting”,专门瞄准AI生成的不存在的包名实施抢注,攻击命中率远高于传统方式。

免责声明:本网站AI资讯内容仅供学习参考,不构成任何建议,不对信息准确性与完整性负责。