首页|必读|视频|专访|运营|制造|监管|芯片|物联网|量子|低空经济|智能汽车|特约记者
手机|互联网|IT|5G|光通信|人工智能|云计算|大数据|报告|智慧城市|移动互联网|会展
首页 >> 移动互联网 >> 正文

Check Point:AI 代码助手的“幽灵依赖”危机,全球开发者的共同考题

2025年6月25日 17:37  CCTIME飞象网  

生成式 AI 正在深度改变软件工程流程。Stack Overflow 2024 全球开发者调查显示,76% 的受访者已在或计划在编码过程中使用 AI 工具,而“AI 写代码”正逐步成为主流工作方式。在中国,这一趋势同样迅猛——《2024 中国开发者调查报告》指出,69% 的国内开发者已经在日常工作中使用 AI 工具。

幻觉依赖与“Slopsquatting”攻击

美国三所高校在 2025 年联合发布的研究显示,开源大语言模型在生成代码时,平均有 21.7% 的依赖包属于“幻觉”——根本不存在于 npm 或 PyPI 仓库;商业模型的这一比例也达到 5.2% 。攻击者据此衍生出“Slopsquatting”——专门监控 AI 建议的虚构包名并抢注,再将恶意代码植入。一旦开发者无条件接受助手推荐,就可能把木马依赖自动写进 CI/CD 流水线,恶意代码随之从开发环境一路扩散到生产系统。

2023 年底的 huggingface-cli 事件便是一记警钟。该名称本是 AI 助手反复生成的“幽灵依赖”,结果被研究人员注册至 PyPI 后,在短短几天内就被数千名开发者下载集成,所幸测试包并未植入恶意载荷。若换作真正黑客大规模运营,同样的漏洞足以让全球项目同时“中招”。

Check Point:“AI 对抗 AI”的供应链安全新思路

Check Point Research 指出,开发者依赖 AI 助手而形成的“信任真空”正被黑客利用。对此,Check Point 在过去几年中不断强调“AI 对抗 AI” 策略的重要性。Check Point用户可利用 ThreatCloud AI 近百个算法引擎持续分析全球节点,一旦发现未知风险便即刻给出阻断建议,阻止漏洞进入生产链路。对开发者而言,这意味着在不牺牲效率的前提下,把“人盲审”变成“AI 先验 + 人复核”的双保险。

行动建议

开发和安全团队必须采取严格的实践措施,以有效应对依赖管理漏洞。首先,对AI生成的建议保持怀疑态度——切勿盲目信任建议的依赖项。实施严格的验证流程,手动验证不熟悉的包名称,并始终使用锁定文件、固定版本和加密哈希验证。此外,维护内部镜像或可信包白名单可大幅降低受恶意新包影响的风险。研究人员测试了多种减少幻觉的方法,其中包括检索增强生成(RAG)和监督式微调。虽然这些技术显著减少了幻觉的发生率(最高可达85%),但它们也引入了一个关键的权衡,即对整体代码质量产生不好的影响。这强调了需要全面的安全解决方案,能够在不牺牲开发效率的情况下主动识别威胁。

结语

AI 编码助手让开发速度再攀高峰,也将供应链防护推入前所未有的“倍速时代”。当“幽灵依赖”成为新的攻击入口,唯有用更智能、更主动的安全能力去匹配 AI 赋能的开发模式,才能守住软件供应链的最后防线。

编 辑:T01
飞象网版权及免责声明:
1.本网刊载内容,凡注明来源为“飞象网”和“飞象原创”皆属飞象网版权所有,未经允许禁止转载、摘编及镜像,违者必究。对于经过授权可以转载,请必须保持转载文章、图像、音视频的完整性,并完整标注作者信息和飞象网来源。
2.凡注明“来源:XXXX”的作品,均转载自其它媒体,在于传播更多行业信息,并不代表本网赞同其观点和对其真实性负责。
3.如因作品内容、版权和其它问题,请在相关作品刊发之日起30日内与本网联系,我们将第一时间予以处理。
本站联系电话为86-010-87765777,邮件后缀为cctime.com,冒充本站员工以任何其他联系方式,进行的“内容核实”、“商务联系”等行为,均不能代表本站。本站拥有对此声明的最终解释权。
推荐新闻              
 
人物
韦乐平:大模型时代将开启新一波“光进铜退”
精彩视频
2025MWC上海丨中兴通讯副总裁熊杰就AI万兆全光园区话题进行交流
2025MWC上海|中国信科:全栈算力创新应用 为AI时代构筑数智基石
2025MWC上海丨智能加速度 中兴通讯展台直击
2025MWC上海|京信通信:AI赋能5G-A 重构连接的价值
精彩专题
2025 MWC 上海
2025工业互联网大会
2025世界电信和信息社会日大会
第八届数字中国建设峰会
关于我们 | 广告报价 | 联系我们 | 隐私声明 | 本站地图
CCTIME飞象网 CopyRight © 2007-2024 By CCTIME.COM
京ICP备08004280号-1  电信与信息服务业务经营许可证080234号 京公网安备110105000771号
公司名称: 北京飞象互动文化传媒有限公司
未经书面许可,禁止转载、摘编、复制、镜像