首頁|必讀|視頻|專訪|運(yùn)營(yíng)|制造|監(jiān)管|芯片|物聯(lián)網(wǎng)|量子|低空經(jīng)濟(jì)|智能汽車|特約記者
手機(jī)|互聯(lián)網(wǎng)|IT|5G|光通信|人工智能|云計(jì)算|大數(shù)據(jù)|報(bào)告|智慧城市|移動(dòng)互聯(lián)網(wǎng)|會(huì)展
首頁 >> 移動(dòng)互聯(lián)網(wǎng) >> 正文

Check Point:AI 代碼助手的“幽靈依賴”危機(jī),全球開發(fā)者的共同考題

2025年6月25日 17:37  CCTIME飛象網(wǎng)  

生成式 AI 正在深度改變軟件工程流程。Stack Overflow 2024 全球開發(fā)者調(diào)查顯示,76% 的受訪者已在或計(jì)劃在編碼過程中使用 AI 工具,而“AI 寫代碼”正逐步成為主流工作方式。在中國(guó),這一趨勢(shì)同樣迅猛——《2024 中國(guó)開發(fā)者調(diào)查報(bào)告》指出,69% 的國(guó)內(nèi)開發(fā)者已經(jīng)在日常工作中使用 AI 工具。

幻覺依賴與“Slopsquatting”攻擊

美國(guó)三所高校在 2025 年聯(lián)合發(fā)布的研究顯示,開源大語言模型在生成代碼時(shí),平均有 21.7% 的依賴包屬于“幻覺”——根本不存在于 npm 或 PyPI 倉(cāng)庫(kù);商業(yè)模型的這一比例也達(dá)到 5.2% 。攻擊者據(jù)此衍生出“Slopsquatting”——專門監(jiān)控 AI 建議的虛構(gòu)包名并搶注,再將惡意代碼植入。一旦開發(fā)者無條件接受助手推薦,就可能把木馬依賴自動(dòng)寫進(jìn) CI/CD 流水線,惡意代碼隨之從開發(fā)環(huán)境一路擴(kuò)散到生產(chǎn)系統(tǒng)。

2023 年底的 huggingface-cli 事件便是一記警鐘。該名稱本是 AI 助手反復(fù)生成的“幽靈依賴”,結(jié)果被研究人員注冊(cè)至 PyPI 后,在短短幾天內(nèi)就被數(shù)千名開發(fā)者下載集成,所幸測(cè)試包并未植入惡意載荷。若換作真正黑客大規(guī)模運(yùn)營(yíng),同樣的漏洞足以讓全球項(xiàng)目同時(shí)“中招”。

Check Point:“AI 對(duì)抗 AI”的供應(yīng)鏈安全新思路

Check Point Research 指出,開發(fā)者依賴 AI 助手而形成的“信任真空”正被黑客利用。對(duì)此,Check Point 在過去幾年中不斷強(qiáng)調(diào)“AI 對(duì)抗 AI” 策略的重要性。Check Point用戶可利用 ThreatCloud AI 近百個(gè)算法引擎持續(xù)分析全球節(jié)點(diǎn),一旦發(fā)現(xiàn)未知風(fēng)險(xiǎn)便即刻給出阻斷建議,阻止漏洞進(jìn)入生產(chǎn)鏈路。對(duì)開發(fā)者而言,這意味著在不犧牲效率的前提下,把“人盲審”變成“AI 先驗(yàn) + 人復(fù)核”的雙保險(xiǎn)。

行動(dòng)建議

開發(fā)和安全團(tuán)隊(duì)必須采取嚴(yán)格的實(shí)踐措施,以有效應(yīng)對(duì)依賴管理漏洞。首先,對(duì)AI生成的建議保持懷疑態(tài)度——切勿盲目信任建議的依賴項(xiàng)。實(shí)施嚴(yán)格的驗(yàn)證流程,手動(dòng)驗(yàn)證不熟悉的包名稱,并始終使用鎖定文件、固定版本和加密哈希驗(yàn)證。此外,維護(hù)內(nèi)部鏡像或可信包白名單可大幅降低受惡意新包影響的風(fēng)險(xiǎn)。研究人員測(cè)試了多種減少幻覺的方法,其中包括檢索增強(qiáng)生成(RAG)和監(jiān)督式微調(diào)。雖然這些技術(shù)顯著減少了幻覺的發(fā)生率(最高可達(dá)85%),但它們也引入了一個(gè)關(guān)鍵的權(quán)衡,即對(duì)整體代碼質(zhì)量產(chǎn)生不好的影響。這強(qiáng)調(diào)了需要全面的安全解決方案,能夠在不犧牲開發(fā)效率的情況下主動(dòng)識(shí)別威脅。

結(jié)語

AI 編碼助手讓開發(fā)速度再攀高峰,也將供應(yīng)鏈防護(hù)推入前所未有的“倍速時(shí)代”。當(dāng)“幽靈依賴”成為新的攻擊入口,唯有用更智能、更主動(dòng)的安全能力去匹配 AI 賦能的開發(fā)模式,才能守住軟件供應(yīng)鏈的最后防線。

編 輯:T01
飛象網(wǎng)版權(quán)及免責(zé)聲明:
1.本網(wǎng)刊載內(nèi)容,凡注明來源為“飛象網(wǎng)”和“飛象原創(chuàng)”皆屬飛象網(wǎng)版權(quán)所有,未經(jīng)允許禁止轉(zhuǎn)載、摘編及鏡像,違者必究。對(duì)于經(jīng)過授權(quán)可以轉(zhuǎn)載,請(qǐng)必須保持轉(zhuǎn)載文章、圖像、音視頻的完整性,并完整標(biāo)注作者信息和飛象網(wǎng)來源。
2.凡注明“來源:XXXX”的作品,均轉(zhuǎn)載自其它媒體,在于傳播更多行業(yè)信息,并不代表本網(wǎng)贊同其觀點(diǎn)和對(duì)其真實(shí)性負(fù)責(zé)。
3.如因作品內(nèi)容、版權(quán)和其它問題,請(qǐng)?jiān)谙嚓P(guān)作品刊發(fā)之日起30日內(nèi)與本網(wǎng)聯(lián)系,我們將第一時(shí)間予以處理。
本站聯(lián)系電話為86-010-87765777,郵件后綴為cctime.com,冒充本站員工以任何其他聯(lián)系方式,進(jìn)行的“內(nèi)容核實(shí)”、“商務(wù)聯(lián)系”等行為,均不能代表本站。本站擁有對(duì)此聲明的最終解釋權(quán)。
推薦新聞              
 
人物
韋樂平:大模型時(shí)代將開啟新一波“光進(jìn)銅退”
精彩視頻
2025MWC上海丨中興通訊副總裁熊杰就AI萬兆全光園區(qū)話題進(jìn)行交流
2025MWC上海|中國(guó)信科:全棧算力創(chuàng)新應(yīng)用 為AI時(shí)代構(gòu)筑數(shù)智基石
2025MWC上海丨智能加速度 中興通訊展臺(tái)直擊
2025MWC上海|京信通信:AI賦能5G-A 重構(gòu)連接的價(jià)值
精彩專題
2025 MWC 上海
2025工業(yè)互聯(lián)網(wǎng)大會(huì)
2025世界電信和信息社會(huì)日大會(huì)
第八屆數(shù)字中國(guó)建設(shè)峰會(huì)
關(guān)于我們 | 廣告報(bào)價(jià) | 聯(lián)系我們 | 隱私聲明 | 本站地圖
CCTIME飛象網(wǎng) CopyRight © 2007-2024 By CCTIME.COM
京ICP備08004280號(hào)-1  電信與信息服務(wù)業(yè)務(wù)經(jīng)營(yíng)許可證080234號(hào) 京公網(wǎng)安備110105000771號(hào)
公司名稱: 北京飛象互動(dòng)文化傳媒有限公司
未經(jīng)書面許可,禁止轉(zhuǎn)載、摘編、復(fù)制、鏡像