一款AI编码助手向工程师推荐了一个不存在的程序包名称,这种现象被称为“slopsquatting”(恶意注册空名称)。该工程师之所以险些安装恶意软件,是因为他们手动检查了该程序包的注册页面,注意到其缺乏历史记录和下载量。这种漏洞的产生是因为AI模型可能会“幻觉”出程序包名称,攻击者随后可以注册这些名称并植入恶意代码,从而绕过仅检查已知漏洞的传统依赖项扫描工具。 AI
影响 此漏洞凸显了在AI辅助开发工作流程中加强安全措施的必要性,以防止意外引入恶意代码。
排序理由 该集群讨论的是与AI编码助手相关的安全漏洞以及一个特定的缓解工具(Sentinel的SlopScan),而不是新的AI模型发布或核心研究。
- Acronis
- AMD
- Broadcom
- Cerebras
- DEF CON
- EQT Partners
- Gnome
- Linux
- Marvell Technology
- Microsoft
- Microsoft Windows
- signal
- stripe
- Claude Code
- Copilot
- Dependabot
- malware
- pip install
- Python Package Index
- slopsquatting
- Snyk
- The Register
AI 生成摘要 · Google Gemini · 来自 3 个来源。 我们如何撰写摘要 →