一位用户分享了他们的编码代理 Cursor 错误地安装了拼写错误的包 'loadash' 而不是正确的 'lodash' 库的经历。这一事件凸显了潜在的供应链漏洞,即 AI 代理如果未经适当限制,可能会将恶意或不正确的依赖项引入项目。用户正在寻求解决方案,以便在 shell 或包管理器层面实施硬性限制,以防止此类错误,包括检查包是否存在、分析拼写距离以及对新安装进行确认。 AI
影响 凸显了 AI 辅助编码中的关键安全风险,可能影响软件供应链的完整性。
排序理由 用户报告 AI 编码工具中存在的潜在漏洞。
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →