SheepNav
Claude、Codex 与 Hermes 在企业网络中安装无主代码,引发供应链安全担忧
新上线今天0 投票

Claude、Codex 与 Hermes 在企业网络中安装无主代码,引发供应链安全担忧

近日,一项针对企业技术文档的扫描发现,共有 227 条安装命令指向了无人维护的代码包,这些命令被嵌入在企业的部署指南和内部文档中,而涉及的 AI 工具包括 Anthropic 的 Claude、OpenAI 的 Codex 以及开源模型 Hermes。这一发现揭示了 AI 辅助编程时代下新兴的供应链安全风险:当开发者依赖 AI 生成安装指令时,可能无意中引入无主软件包,这些包可能被恶意行为者接管,从而植入后门或恶意代码。

无主代码的隐患

所谓“无主代码”,是指那些发布在公共软件仓库(如 npm、PyPI)中,但维护者已经放弃维护或账号失效的软件包。由于缺乏维护,这些包往往存在未修复的安全漏洞,且任何人都可以申请成为新的维护者,这使得它们成为供应链攻击的理想目标。攻击者可以接管这些包,并在更新中植入恶意代码,而下游用户却毫无察觉。

AI 工具加剧风险

在此次扫描中,研究者从公共企业文档中提取了安装命令,发现大量命令直接引用了无主包。这些命令很可能由 AI 助手(如 Claude、Codex)根据开发者的自然语言提示生成,并被粘贴到文档中。由于开发者通常信任 AI 的建议,他们可能不会仔细核查包的来源和维护状态,从而在不知不觉中引入了风险。

行业影响与应对

这一发现再次敲响了软件供应链安全的警钟。随着 AI 编程工具的普及,开发者需要更加警惕 AI 生成的代码和指令。企业应加强软件物料清单(SBOM)管理,定期审计依赖项,并采用私有仓库或镜像来隔离外部风险。同时,AI 工具提供商也应改进训练数据,避免推荐无主包,并增加对包来源的验证功能。

目前,尚不清楚是否有实际攻击利用了这一漏洞,但安全专家建议,企业应立即检查内部文档中的安装命令,确保所有依赖项都有明确的所有者和维护状态。

延伸阅读

  1. 谷歌AI模式升级:追踪机票价格、预订酒店,变身AI旅行代理
  2. The best early Labor Day 2026 TV deals: Samsung, LG, and more
  3. 智能戒指睡眠监测准确度遭质疑,Oura 面临集体诉讼:AI 推断还是科学?
查看原文