Slopsquatting. Արհեստական բանականության միջոցով իրականացվող մատակարարման շղթայի հարձակում

«Slopsquatting» կոչվող նոր անվտանգային սպառնալիքը թիրախավորում է այն ծրագրավորողներին, որոնք օգտագործում են արհեստական բանականության օգնականներ։ Քանի որ լեզվական մոդելները հաճախ հորինում են գոյություն չունեցող ծրագրային փաթեթներ, հարձակվողները նախապես գրանցում են այդ կեղծ անունները PyPI-ի նման հարթակներում։ Երբ ծրագրավորողը հետևում է ԱԲ-ի խորհրդին և տեղադրում է նման գրադարան, նա ակամայից ներբեռնում է վնասակար կոդ։ USENIX Security 2025-ի հետազոտությունը ցույց է տվել, որ ԱԲ-ի կողմից առաջարկված փաթեթների մոտ 20%-ը հորինված են։ Փորձագետները խորհուրդ են տալիս ԱԲ-ի կողմից առաջարկված փաթեթների անունները դիտարկել որպես չստուգված տվյալներ, ստուգել դրանց գոյությունը մինչ տեղադրելը և կիրառել կախվածությունների կառավարման խիստ մեթոդներ՝ վնասակար փաթեթների ներթափանցումը կանխելու համար։
This is a summary. Read the full article at the original source:
Dev.toԿապակցված
Ռուսական Star Blizzard-ը հրաժարվում է ClickFix-ից՝ ֆիշինգային ցանցն ընդլայնելու համար
Star Blizzard անունով հայտնի ռուսական ծագում ունեցող հաքերային խումբը փոխել է իր մարտավարությունը ֆիշինգային արշավներում։ Dark Reading-ի հետազոտողների…
Ինչպես ենք մենք պաշտպանում հեռախոսահամարները Oblivious Pseudorandom Function-ի միջոցով
Հոդվածում Yandex-ի տեղեկատվական անվտանգության փորձագետ Այդար Սաբիրովը նկարագրում է տեխնիկական լուծում՝ կատարելու օրենսդրական պահանջները, որոնք պարտավո…
Cloudflare-ը նախատեսում է թողարկել քվանտային անվտանգ TLS վկայագրեր
Cloudflare-ը հայտարարել է քվանտային անվտանգ TLS վկայագրեր տրամադրելու իր ծրագրերի մասին՝ դառնալով ինտերնետային ենթակառուցվածքները հետքվանտային դարաշրջ…



