当前位置:首页 > 科技  > 通信

Check Point:AI 代码助手的“幽灵依赖”危机,全球开发者的共同考题

来源: 责编: 时间:2025-06-26 11:57:05 191观看
导读 阿里云优惠券 先领券再下单生成式 AI 正在深度改变软件工程流程。Stack Overflow 2024 全球开发者调查显示,76% 的受访者已在或计划在编码过程中使用 AI 工具,而“AI 写代码”正逐步成为主流工作方式。在中

 阿里云优惠券 先领券再下单ROF28资讯网——每日最新资讯28at.com

生成式 AI 正在深度改变软件工程流程。Stack Overflow 2024 全球开发者调查显示,76% 的受访者已在或计划在编码过程中使用 AI 工具,而“AI 写代码”正逐步成为主流工作方式。在中国,这一趋势同样迅猛——《2024 中国开发者调查报告》指出,69% 的国内开发者已经在日常工作中使用 AI 工具。ROF28资讯网——每日最新资讯28at.com

幻觉依赖与“Slopsquatting”攻击ROF28资讯网——每日最新资讯28at.com

美国三所高校在 2025 年联合发布的研究显示,开源大语言模型在生成代码时,平均有 21.7% 的依赖包属于“幻觉”——根本不存在于 npm 或 PyPI 仓库;商业模型的这一比例也达到 5.2% 。攻击者据此衍生出“Slopsquatting”——专门监控 AI 建议的虚构包名并抢注,再将恶意代码植入。一旦开发者无条件接受助手推荐,就可能把木马依赖自动写进 CI/CD 流水线,恶意代码随之从开发环境一路扩散到生产系统。ROF28资讯网——每日最新资讯28at.com

2023 年底的 huggingface-cli 事件便是一记警钟。该名称本是 AI 助手反复生成的“幽灵依赖”,结果被研究人员注册至 PyPI 后,在短短几天内就被数千名开发者下载集成,所幸测试包并未植入恶意载荷。若换作真正黑客大规模运营,同样的漏洞足以让全球项目同时“中招”。ROF28资讯网——每日最新资讯28at.com

Check Point:“AI 对抗 AI”的供应链安全新思路ROF28资讯网——每日最新资讯28at.com

Check Point Research 指出,开发者依赖 AI 助手而形成的“信任真空”正被黑客利用。对此,Check Point 在过去几年中不断强调“AI 对抗 AI” 策略的重要性。Check Point用户可利用 ThreatCloud AI 近百个算法引擎持续分析全球节点,一旦发现未知风险便即刻给出阻断建议,阻止漏洞进入生产链路。对开发者而言,这意味着在不牺牲效率的前提下,把“人盲审”变成“AI 先验 + 人复核”的双保险。ROF28资讯网——每日最新资讯28at.com

行动建议ROF28资讯网——每日最新资讯28at.com

开发和安全团队必须采取严格的实践措施,以有效应对依赖管理漏洞。首先,对AI生成的建议保持怀疑态度——切勿盲目信任建议的依赖项。实施严格的验证流程,手动验证不熟悉的包名称,并始终使用锁定文件、固定版本和加密哈希验证。此外,维护内部镜像或可信包白名单可大幅降低受恶意新包影响的风险。研究人员测试了多种减少幻觉的方法,其中包括检索增强生成(RAG)和监督式微调。虽然这些技术显著减少了幻觉的发生率(最高可达85%),但它们也引入了一个关键的权衡,即对整体代码质量产生不好的影响。这强调了需要全面的安全解决方案,能够在不牺牲开发效率的情况下主动识别威胁。ROF28资讯网——每日最新资讯28at.com

结语ROF28资讯网——每日最新资讯28at.com

AI 编码助手让开发速度再攀高峰,也将供应链防护推入前所未有的“倍速时代”。当“幽灵依赖”成为新的攻击入口,唯有用更智能、更主动的安全能力去匹配 AI 赋能的开发模式,才能守住软件供应链的最后防线。ROF28资讯网——每日最新资讯28at.com

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!ROF28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-20-164272-0.htmlCheck Point:AI 代码助手的“幽灵依赖”危机,全球开发者的共同考题

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 从比特币到CABA:下一个十年的技术革命,是数字生命

下一篇: 什么时候?国补结束了吗?政策第二轮7月恢复,2025年国家补贴截止时间12月31日结束

标签:
  • 热门焦点
  • 把LangChain跑起来的三个方法

    使用LangChain开发LLM应用时,需要机器进行GLM部署,好多同学第一步就被劝退了,那么如何绕过这个步骤先学习LLM模型的应用,对Langchain进行快速上手?本片讲解3个把LangChain跑起来
  • 得物效率前端微应用推进过程与思考

    一、背景效率工程随着业务的发展,组织规模的扩大,越来越多的企业开始意识到协作效率对于企业团队的重要性,甚至是决定其在某个行业竞争中突围的关键,是企业长久生存的根本。得物
  • 2023年,我眼中的字节跳动

    此时此刻(2023年7月),字节跳动从未上市,也从未公布过任何官方的上市计划;但是这并不妨碍它成为中国最受关注的互联网公司之一。从2016-17年的抖音强势崛起,到2018年的“头腾
  • 重估百度丨“晚熟”的百度云,能等到春天吗?

    ©自象限原创作者|程心排版|王喻可2016年7月13日,百度云计算战略发布会在北京举行,宣告着百度智能云的正式启程。彼时的会场座无虚席,甚至排队排到了门外,在场的所有人几乎都
  • “又被陈思诚骗了”

    作者|张思齐 出品|众面(ID:ZhongMian_ZM)如今的国产悬疑电影,成了陈思诚的天下。最近大爆电影《消失的她》票房突破30亿断层夺魁暑期档,陈思诚再度风头无两。你可以说陈思诚的
  • 阿里瓴羊One推出背后,零售企业迎数字化新解

    作者:刘旷近年来随着数字经济的高速发展,各式各样的SaaS应用服务更是层出不穷,但本质上SaaS大多局限于单一业务流层面,对用户核心关切的增长问题等则没有提供更好的解法。在Saa
  • iQOO 11S屏幕细节公布:首发三星2K E6全感屏 安卓最好的直屏手机

    日前iQOO手机官方宣布,新一代电竞旗舰iQOO 11S将会在7月4日19:00正式与大家见面。随着发布时间的日益临近,官方关于该机的预热也更加密集,截至目前已
  • iQOO Neo8 Pro真机谍照曝光:天玑9200+和V1+旗舰双芯加持

    去年10月,iQOO推出了iQOO Neo7系列机型,不仅搭载了天玑9000+,而且是同价位唯一一款天玑9000+直屏旗舰,一经上市便受到了用户的广泛关注。在时隔半年后,
  • 最薄的14英寸游戏笔记本电脑 Alienware X14已可以购买

    2022年1月份在国际消费电子展(CES2022)上首次亮相的Alienware新品——Alienware X14现在已经可以购买了,这款笔记本电脑被誉为世界上最薄的 14 英寸游戏笔
Top