研究人员开发了一个名为CodePoisonRAG的新框架,该框架可以向检索增强代码生成(RACG)系统生成的代码中注入特定的漏洞。该框架通过将良性代码转换为有毒的伪造品来工作,即使攻击者无法访问受害者的内部系统,这些伪造品也能与攻击者选择的弱点相符。这些有毒的伪造品被设计成在语义上被错误标记,看起来是安全的,但实际上包含漏洞。实验表明,在不同代码生成模型甚至针对CodeGuarder等安全系统传播这些定向弱点方面,成功率很高。 AI
影响 突出了AI代码生成的一个新攻击向量,可能影响使用这些工具开发的软件的安全性。
排序理由 学术论文,详细介绍了针对AI代码生成的新攻击框架。[lever_c_demoted from research: ic=1 ai=1.0]
- arXiv
- CodeGuarder
- CodePoisonRAG
- Common Weakness Enumeration
- C programming language
- Java
- Retrieval-Augmented Code Generation
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →