AI 代码生成工具的兴起正在重塑开发者编写软件的方式,同时也给软件供应链带来了新的风险。AI 编码助手经常会产生幻觉,建议使用不存在的软件包。黑客可能会利用这些虚构的包名上传恶意软件,当 AI 再次幻想出相同的名称时,就会导致安装和执行恶意代码。这种新型攻击被称为"slopsquatting",给软件生态系统带来了严峻挑战。
Anthropic刚发布的Claude Opus 4.6大语言模型在虚拟环境中成功识别出500个高危漏洞。该模型在没有具体指导的情况下,仅使用标准工具就发现了开源软件中的零日漏洞。目前Anthropic正在验证这些发现以确保准确性。这表明AI在漏洞发现方面可能很快超越人类专家的速度和规模,但也引发了关于AI生成低质量漏洞报告泛滥的担忧。