开发者注意!AI 推荐软件包五分之一是假的,“Slopsquatting”威胁来袭
网络安全研究人员发出警告,一种名为“Slopsquatting”的新型软件供应链攻击正浮出水面。该攻击利用生成式 AI(如 LLMs)在代码编写时可能产生的“包幻觉”——即推荐不存在的软件包名称——的漏洞。攻击者可以抢先注册这些虚构的名称,并植入恶意代码。图源备注:图片由AI生成,图片授权服务商Midjourney研究团队发现,AI 虚构的软件包名称往往具有高度可信性和重复性,约38% 的幻觉包名