AI智能体推荐安装恶意软件包 工程师差点造成大祸

2026-08-21 03:40:23    来源:新经网    作者:冯思韵
很多朋友不知道【AI智能体推荐安装恶意软件包 工程师差点造成大祸】,今天小绿就为大家解答一下。

  Softjourn成功规避了这场风险,但Fitsak强调:“我们之所以能发现它,是因为我们已经养成了检查下载量、审查GitHub源代码的习惯,即使AI推荐的只是一个看起来很普通的包”。

AI

AI

AI

  【CNMO科技消息】在AI编程助手日益普及的当下,一次本该被AI“解放双手”的常规开发任务,险些让一家公司付出惨痛代价。近日,据外媒报道,软件开发咨询公司Softjourn的一名工程师,在使用AI代理推荐一个“听起来很靠谱”的软件包时,该代理给出一个格式与常用库极为相似的名字。若非公司一项不起眼的硬性规定,这个恶意软件包可能已经入侵了他们的系统。

  这并非AI模型的偶发失误,而是一种被命名为“slopsquatting”(即“AI幻觉包名抢占”)的新型供应链攻击。

  然而,Softjourn公司有一条严格执行的规定:任何AI的软件建议都必须双重核实,确保其合法性。工程师遵循这一流程,在GitHub上查看了该包的部分源代码,随即发现了疑点——该包下载量极少,且仓库刚创建没几天。

  AI模型有时会“幻觉”出一些听起来合理但实际上并不存在的包名。攻击者早已注意到这一规律,并提前抢注这些AI臆造出的包名,上传恶意代码,坐等开发者上钩。Softjourn董事总经理Sergiy Fitsak警告称,攻击者赌的就是“开发者在截止日期压力下会先安装、后检查”。

AI

  据CNMO科技了解,Softjourn公司的工程师在一次业务中,向AI代理请求推荐一个用于常见任务的软件包。AI代理迅速给出了一个名字。在许多组织中,开发人员会直接采纳建议并下载安装。

版权所有,未经许可不得转载


以上问题已经回答了。如果你想了解更多,请关新经网网站 (https://www.xinhuatone.com/)
郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。