推荐 3.5
Conf: 50%
AI编码代理在设置项目时,会读取文档并安装依赖,但通常不验证包名、来源或已知漏洞。攻击者可以通过修改README、requirements.txt或Makefile等标准文档,将代理导向不受信任的注册表、已知漏洞版本或形似的恶意包名,使文档本身成为代码执行向量。本文首次系统评估了通过项目设置文档实施的包安装时供应链攻击,在五个攻击类别(包括拼写错误、分隔符混淆、注册表重定向、版本锁定、依赖伪造)共12个场景中,测试了多个前沿大语言模型与商业编码代理框架的组合。结果表明:安全取决于代理框架与模型的组合,而非单靠模型;代理能可靠检测明显拼写攻击,但合理分隔符混淆(如azurecore代替azure-core)常被漏过;基于源的攻击(如注册表重定向)几乎全被忽略;npm和Cargo生态中,几乎所有模型都会安装不受信任依赖,名称检测在不同生态间迁移不一致;添加安全提示仅能部分缓解特定维度的攻击,而预安装确定性检查(验证名称、来源、版本)可弥补大部分防御缺口。
💡 推荐理由: 揭示了AI编码代理在自动配置项目时极易被供应链攻击利用,而现有安全机制(模型自检、安全提示)存在系统性盲区,急需在代理框架层强化预安装验证。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)