METAL for iPhone

AI 新闻, 现在用 App 阅读。

下载 METAL, 每天发现最新 AI 报道。

在 App Store 下载

iPhone 应用 · 免费下载

也可在 iPhone 的 App Store 中搜索 METAL AI Magazine。

METAL

AI 术语词典ㄱ安全与争议

供应链攻击

Supply Chain Attack

通过污染一个被广泛使用的软件或开发工具,让所有依赖它的组织同时受到攻击的方式

简单来说

供应链攻击不是直接偷东西,而是像偷偷对生产该物品的工厂或流通仓库动手脚。就像在一个净水厂里投毒,所有用这个水源的家庭都会同时受害一样,只要在许多开发者共同使用的工具或组件代码中植入恶意程序,下载过这个工具的所有组织就会同时被攻破。

现实中确实发生过这样的事。一款用于检测漏洞的工具Trivy先被感染,随后这种感染又蔓延到了用于同时连接多个AI模型的工具LiteLLM。在40分钟内,微软、亚马逊、三星等2500多个下载了受污染版本的组织,其访问密钥和密码等敏感信息被整体窃取。攻击者并没有逐一瞄准每个组织,而只是对这些组织共同信任并使用的一个工具下了手。

正因如此,即使公司把自身安全做得再周全,也很难防住供应链攻击,因为问题并非出在公司内部,而是出在公司信任并引入的外部组件当中。因此,检查所使用工具的来源,最近已成为安全工作中的一项基本流程。

在报道中是这样出现的

这个词直接出现在新闻标题中:《LiteLLM供应链攻击致2500个组织凭证泄露》。这里容易产生的误解是,读起来好像是LiteLLM这家公司本身被直接攻破了。但实际上,在LiteLLM之前,另一个工具Trivy先被感染,这一感染再经由LiteLLM扩散到下载它的数千个组织。供应链攻击的核心在于,目标不是某一家公司,而是所有使用这个工具的人。

亲手试一试

如果你想知道自己使用的开发工具或库是否安全,可以这样问AI聊天机器人:

“我会告诉你我使用的开源软件包名称,请告诉我它最近是否被报告过供应链攻击或被植入恶意代码的历史。另外也请告诉我如何安全地更新这类工具。”

得到回答后,最好养成再去搜索官方安全公告进行核实的习惯。

相关词条

出现过这个词的报道

浏览全部词条