AI通过增加代码量和攻击者利用AI进行供应链攻击
AI通过两种方式发挥作用:
1. 代码量大幅增加(据估计1.5-2倍),更多人进行“氛围编码”而不审查安装的依赖项。每个未经审查的依赖项都是一个攻击面。
2. 攻击者已经觉醒。去年我们看到第一个NPM蠕虫。最近的TeamPCP攻击(针对Trivy和LiteLLM)窃取了大量凭证,大多数团队尚未轮换。我们将花费6-12个月处理这些入侵的长期影响。
并不是说开发者在以前就擅长审查依赖项。但AI大规模生产了攻击者所利用的精确行为。
1. 代码量大幅增加(据估计1.5-2倍),更多人进行“氛围编码”而不审查安装的依赖项。每个未经审查的依赖项都是一个攻击面。
2. 攻击者已经觉醒。去年我们看到第一个NPM蠕虫。最近的TeamPCP攻击(针对Trivy和LiteLLM)窃取了大量凭证,大多数团队尚未轮换。我们将花费6-12个月处理这些入侵的长期影响。
并不是说开发者在以前就擅长审查依赖项。但AI大规模生产了攻击者所利用的精确行为。
@feross 供应链攻击似乎正在增加,这是为什么?AI在其中扮演了角色吗?