Ảo tưởng AI dẫn đến các gói mã nguồn vô chủ trong mạng doanh nghiệp
Các nhà nghiên cứu đã phát hiện 227 lệnh cài đặt trong tài liệu doanh nghiệp trỏ đến các gói phần mềm vô chủ, vốn được gợi ý bởi các mô hình AI như Claude, Codex và Hermes. Điều này khiến các công ty đối mặt với lỗ hổng chuỗi cung ứng, nơi kẻ tấn công có thể đăng ký các tên gói này và chèn mã độc. Khi các lập trình viên ngày càng phụ thuộc vào các trợ lý lập trình AI, hiện tượng "ảo tưởng gói AI" tạo ra một lỗ hổng bảo mật nghiêm trọng cho phép kẻ tấn công chiếm đoạt tên gói và xâm nhập vào mạng doanh nghiệp. Điều này nhấn mạnh nhu cầu cấp thiết về việc xác minh chặt chẽ mã nguồn do AI tạo ra trước khi triển khai. Lỗ hổng xảy ra khi các mô hình ngôn ngữ lớn (LLM) tự tạo ra (ảo tưởng) các tên gói không tồn tại, sau đó lập trình viên sao chép và dán chúng vào dự án của họ. Nếu kẻ tấn công đăng ký các tên gói ảo tưởng này trên các kho lưu trữ công cộng như npm hoặc PyPI, chúng có thể thực thi mã tùy ý trên hệ thống mục tiêu.
## KIẾN THỨC NỀN
Ảo tưởng gói AI là một rủi ro bảo mật khi các LLM tạo ra các tên thư viện phần mềm nghe có vẻ hợp lý nhưng thực tế không tồn tại trong các gợi ý lập trình của chúng. Trong phát triển phần mềm, các trình quản lý gói sẽ tự động tải xuống các phần phụ thuộc từ các kho lưu trữ công cộng dựa trên các tên này. Nếu lập trình viên cố gắng cài đặt một gói ảo tưởng và kẻ xấu đã đăng ký đúng tên đó, hệ thống sẽ tải xuống và chạy mã của kẻ tấn công.