研究人员发现LLM辅助代码审查系统存在重大漏洞,攻击者可以利用上下文偏差将漏洞重新引入软件。一项涉及六个LLM和两个流行工具Claude Code和CodeRabbit的研究表明,攻击者可以为拉取请求(pull request)制作特定的元数据来操纵LLM的安全判断。虽然基于模板的攻击无效,但一种新颖的LLM辅助细化攻击在97%的情况下成功,凸显了过度依赖自动化工具的风险以及持续需要人工监督。 AI
影响 强调了LLM辅助代码审查中的关键安全风险,突出了人工监督的必要性以及改进针对供应链攻击的防御机制。
排序理由 研究论文,详细介绍了LLM辅助代码审查工具中的新漏洞。[lever_c_demoted from research: ic=1 ai=1.0]
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →