Dev.to|📄 原文链接|2026-07-30 收录

Slopsquatting:利用 AI 幻觉的供应链攻击新范式

来源:dev.to — Jul 28

📋 概述

Nazar Boyko 提出了一个新的安全概念——Slopsquatting,一种利用 AI 编码助手幻觉来发动供应链攻击的技术。传统的 Typosquatting(抢注拼写错误域名)依赖于人类打字错误,而 Slopsquatting 则利用 AI 模型在生成代码时 虚构不存在的包名。攻击者可以监控 LLM 频繁"发明"的包名,提前在 npm/PyPI 上注册这些名称并植入恶意代码。当开发者使用 AI 助手生成的代码(包含虚构的 import)并执行 npm install 时,就会中招。这种攻击的隐蔽性极高——开发者信任 AI 的输出,而 AI 的幻觉为攻击者提供了 源源不断的攻击向量

🔑 核心要点

💡 金句

Typosquatting 赌的是你打错字。Slopsquatting 赌的是你的 AI 助手会产生幻觉。
← 返回 Dev.to 首页