Назад
Кибербезопасность и конфиденциальность

Slopsquatting: атака на цепочку поставок с использованием ИИ

Dev.to
Advertisement468 × 90
Slopsquatting: атака на цепочку поставок с использованием ИИ

Новая угроза безопасности, получившая название «slopsquatting», нацелена на разработчиков, полагающихся на ИИ-помощников. Поскольку языковые модели часто выдумывают несуществующие пакеты, злоумышленники заранее регистрируют эти имена в публичных реестрах, таких как PyPI. Когда разработчик следует совету ИИ и устанавливает несуществующую библиотеку, он непреднамеренно загружает вредоносный код. Исследование, представленное на USENIX Security 2025, показало, что около 20% пакетов, предлагаемых ИИ, являются галлюцинациями, причем многие из них генерируются предсказуемо. Эксперты предупреждают, что традиционные методы защиты от опечаток здесь неэффективны. Чтобы снизить риск, разработчикам рекомендуется относиться ко всем именам пакетов, предложенным ИИ, как к недоверенным данным, проверять их существование перед установкой и внедрять строгие методы управления зависимостями, такие как использование лок-файлов и частных реестров, чтобы предотвратить автоматическую загрузку вредоносных компонентов.

This is a summary. Read the full article at the original source:

Dev.to
Advertisement468 × 90
Share
Кибербезопасность и конфиденциальность

Похожие

Связанная с Россией хакерская группировка Star Blizzard изменила тактику в своих фишинговых кампаниях. По данным исследователей Dark Reading, группа о…

Dark Reading

В статье эксперт по информационной безопасности Яндекса Айдар Сабиров описывает техническое решение для выполнения требований законодательства, обязыв…

Habr
Advertisement970 × 250