Pada tahun 2023, seorang penyelidik keselamatan bernama Bar Lanyado menjalankan eksperimen senyap. Dia menyedari bahawa pembantu pengekodan AI terus mengesyorkan pakej Python yang dipanggil memeluk-muka-cli, satu pakej yang tidak wujud. Jadi dia menciptanya: ruang letak kosong, dimuat naik di bawah nama tepat yang dicipta oleh model tersebut. Dia tidak menambah sebarang fungsi dan tiada muatan. Dia hanya menunggu.
Dalam tempoh tiga bulan, pakej tersebut telah dimuat turun lebih daripada 30,000 kali. Arahan pemasangan yang dikhayalkan itu juga telah menemui jalannya ke dalam repositori awam README milik sebuah syarikat teknologi utama. Pakej Lanyado tidak berbahaya. Tetapi eksperimen itu membuktikan sesuatu yang meresahkan: penyerang boleh meramalkan apa yang akan dicipta oleh AI, mendaftarkannya terlebih dahulu dan membiarkan pembangun memasangnya sendiri. Teknik itu kini mempunyai nama, duduk termenung, dan ia merupakan salah satu ancaman yang paling pesat berkembang dalam rantaian bekalan perisian.
Apakah itu duduk terbongkok?
Berjongkok di tepi jalan adalah serangan rantaian bekalan di mana penyerang mendaftarkan pakej perisian berniat jahat di bawah nama yang boleh diramalkan oleh pembantu pengekodan AI sebagai halusinasi. Apabila pembangun meminta bantuan daripada alat AI dan ia mencadangkan pemasangan kebergantungan yang kedengaran munasabah tetapi tidak wujud, penyerang telah pun menuntut nama tersebut dalam daftar awam, jadi cadangan "membantu" itu memasang perisian hasad dan bukannya tiada apa-apa.
Istilah itu adalah dicipta pada April 2025 oleh Seth Larson, pembangun keselamatan di Python Software Foundation. Ia adalah permainan pada typosquatting, serangan lama di mana penjenayah mendaftarkan salah ejaan pakej popular (permintaan bukan permintaanPerbezaannya adalah punca kesilapan: typosquatting mengeksploitasi typo manusia, manakala slopsquatting mengeksploitasi "slop" AI: output yang yakin, fasih dan salah yang dihasilkan oleh model bahasa yang besar.
Mengapa slopsquatting sebenarnya berkesan
Anda mungkin menganggap halusinasi AI adalah bunyi rawak: nama palsu yang berbeza setiap kali, mustahil untuk dijadikan senjata. Kajian mengatakan sebaliknya, dan itulah intinya.
Satu kajian yang dikaji semula oleh rakan sebaya yang dibentangkan di Keselamatan USENIX 2025 (Spracklen et al.) menguji 16 model bahasa besar merentasi 576,000 sampel kod yang dijana. Ia mendapati bahawa 19.7% daripada pakej yang disyorkan tidak wujud: 205,474 nama halusinasi unik secara keseluruhan. Secara kritikalnya, halusinasi tersebut adalah berulang43% nama palsu muncul semula merentasi gesaan berulang, dan 58% berulang merentasi sepuluh larian pertanyaan yang sama. Model sumber terbuka berhalusinasi dengan pakej sebanyak 21.7% daripada masa; malah model komersial seperti GPT-4 berbuat demikian sebanyak 5.2% daripada masa: satu dalam dua puluh.
Kebolehulangan inilah yang mengubah sesuatu kebiasaan menjadi serangan. Penyerang tidak perlu meneka. Mereka boleh menjalankan gesaan popular, merekodkan pakej tidak wujud yang terus dicadangkan oleh model dan mendaftarkan nama tersebut sebagai perisian hasad. AI melakukan penyasaran untuk mereka.
Bagaimana serangan slopsquatting berlaku
Rantaian serangan adalah pendek, yang merupakan sebahagian daripada sebabnya ia berbahaya:
- Memerhati. Penyerang meminta pembantu pengekodan AI dengan tugas pembangunan biasa dan merekodkan nama pakej yang dicipta oleh alatan tersebut tetapi tidak wujud dalam pendaftaran.
- Daftar. Mereka menerbitkan pakej berniat jahat di bawah salah satu nama halusinasi itu, dengan README yang bersih, metadata yang munasabah dan muatan yang tersembunyi dalam skrip pemasangan.
- Tunggu. Seorang pembangun (atau ejen pengekodan autonomi) menanyakan soalan yang serupa kepada alat AI, menerima cadangan halusinasi yang sama dan menjalankan memasang.
- Laksanakan. Cangkuk pemasangan pakej tersebut akan menyalakan, mengeluarkan rahsia, membuka cangkerang terbalik atau memasang pintu belakang, dan kompromi tersebut akan mengalir ke hilir ke dalam binaan dan pengeluaran.
Ejen pengekodan autonomi menjadikan langkah 3 jauh lebih berkemungkinan. Ejen yang memasang kebergantungan tanpa semakan manusia akan mengalih keluar satu pusat pemeriksaan di mana pembangun mungkin berhenti seketika dan berfikir, "Saya tidak pernah mendengar tentang pakej itu."
Betapa teruknya keadaannya, sebenarnya?
Semakin teruk, bukan semakin baik. Kajian USENIX menguji 16 model dan masih mendapati hampir satu daripada lima pakej yang disyorkan tidak wujud, jadi ini bukanlah masalah yang terhad kepada alat yang lebih lama atau lebih lemah. Dan pembantu pengekodan yang bekerja daripada data latihan sahaja tidak mempunyai cara untuk mengetahui sama ada nama pakej yang baru dicadangkan itu selamat, halusinasi atau sudah ditandai sebagai perisian hasad: ia tidak mempunyai paparan masa nyata bagi pendaftaran. Itu bukan perkara yang ingin tahu di makmal. Ia adalah tingkah laku tepat yang kini diandalkan oleh pembangun berpuluh-puluh kali sehari.
Tindakan tidak bertanggungjawab (slopsquatting) juga berskala dengan kejatuhan yang lebih luas dalam kebersihan rantaian bekalan. Pada tahun 2025, kempen pakej berniat jahat bervolum tinggi menjadi model operasi asas untuk serangan rantaian bekalan, seperti yang didokumenkan oleh Trend Serangan AppSec Baharu Xygeni untuk 2026: penyerang menerbitkan pada jumlah yang banyak, menerima penghapusan pantas dan bergantung pada kebarangkalian, dan halusinasi AI memberi mereka bekalan nama penukaran tinggi yang stabil untuk didaftarkan.
Cara mempertahankan diri daripada melakukan slopsquatting
Kebenaran yang tidak menyenangkan ialah alat berasaskan tandatangan tidak dapat mengesan perkara ini. Pakej slopsquatted adalah baharu; tiada CVE wujud, tiada tandatangan wujud, dan ia mungkin hanya boleh digunakan selama beberapa jam sebelum penyingkiran, cukup lama untuk mengumpulkan ribuan pemasangan. Pertahanan yang berkesan bergantung pada empat amalan:
- Jangan sekali-kali memasang pakej yang dicadangkan oleh AI tanpa mengesahkan kewujudannya dan sah. Semak sejarah muat turun, penyelenggara dan repositori sebenar, bukan sekadar namanya kedengaran betul.
- Kesan perisian hasad melalui tingkah laku, bukan tandatangan. Nilai pakej pada masa penerbitan berdasarkan tindakan masa pemasangan, panggilan rangkaian dan corak pengaburan, jadi pakej berniat jahat ditandai sebaik sahaja ia muncul dan bukannya selepas ia sudah diketahui.
- Letakkan tembok api kebergantungan antara pembangun dan pendaftaran. Kuarantin pakej yang mencurigakan atau baharu secara automatik sebelum ia sampai ke binaan, dan bukannya mempercayai pendaftaran awam secara lalai.
- Inventori apa yang AI sedang jalankan dalam peranti anda pipeline. Pembantu pengekodan dan ejen autonomi yang memasang kebergantungan adalah sebahagian daripada permukaan serangan anda. Bil Bahan AI (AI-BOM) menjadikannya kelihatan.
Slopsquatting adalah salah satu gejala perubahan yang lebih besar
Slopsquatting adalah contoh paling jelas bagi corak yang lebih luas: AI kini merupakan benda yang menulis kod anda dan benda yang ditunjuk oleh penyerang dalam rantaian bekalan anda. Mempertahankan diri daripadanya secara berasingan tidak mencukupi; ia tergolong dalam strategi yang lebih luas. Untuk gambaran penuh, lihat panduan kami untuk Keselamatan rantaian bekalan AI, yang meliputi pakej berniat jahat, Risiko MCP, dan kod yang dijana AI berserta pertahanan yang menanganinya.
Hentikan duduk termenung sebelum ia sampai ke binaan anda
Tempat paling berkesan untuk menghentikan pakej yang tidak kemas adalah sebaik sahaja pembangun cuba memasangnya, sebelum skrip pemasangan dijalankan. Itulah yang Xygeni Shield tidak. Shield ialah ejen ringan pada titik akhir pembangun yang menyekat pakej berniat jahat pada masa pemasangan, menggunakan Amaran Awal Perisian Hasad (MEW) keputusan yang berfungsi sebelum sebarang tandatangan wujud. Apabila pembantu AI mencadangkan kebergantungan halusinasi dan pembangun menjalankan memasang, Shield menilai pakej semasa ia diambil dan menyekatnya: skrip pasca pemasangan yang berniat jahat tidak pernah dilaksanakan dan pasukan keselamatan melihat percubaan tersebut dengan konteks penuh.
Kerana MEW memberi skor kepada tingkah laku pakej sebaik sahaja ia diterbitkan (tindakan masa pemasangan, panggilan rangkaian, corak pengeliruan), Shield menangkap pakej baharu yang belum ditandatangani yang bergantung pada slopsquatting, bersama-sama dengan typosquatting, kekeliruan kebergantungan dan kompromi penyelenggara. Setiap blok mengalir ke dalam konsol Xygeni yang sama seperti kod, binaan dan penemuan masa jalan anda, jadi tiada yang baharu dashboard dan tiada hubungan vendor baharu, dan Shield berjalan seiring dengan EDR sedia ada anda, bukan bertentangan dengannya.
Mulakan secara percuma. Pelan Pembangun Xygeni ialah €0: 10 repositori, 200 imbasan sebulan, sehingga 5 penyumbang, tiada kad kredit. Sign up with GitHub, GitLab atau Google dan jalankan imbasan pertama anda dalam masa kurang daripada 10 minit; Shield Perlindungan titik akhir akan datang ke pelan Pembangun tidak lama lagi.
Soalan Lazim
Adakah perbuatan selekeh satu ancaman sebenar atau hanya teori?
Ia benar. Bukti konsep pada tahun 2023 oleh penyelidik Bar Lanyado menyaksikan pakej ruang letak di bawah nama halusinasi (memeluk-muka-cli) dimuat turun lebih daripada 30,000 kali dalam tempoh tiga bulan. Satu kajian USENIX Security 2025 mendapati bahawa 19.7% pakej yang disyorkan oleh AI tidak wujud, dan 43% daripada nama halusinasi tersebut berulang merentasi gesaan, bermakna penyerang boleh meramalkan dan mendaftarkannya.
Apakah perbezaan antara slopsquatting dan typosquatting?
Typosquatting mengeksploitasi kesalahan taip manusia dengan mendaftarkan salah ejaan pakej popular (permintaan khususnya permintaan). Slopsquatting mengeksploitasi halusinasi AI dengan mendaftarkan nama pakej yang yakin tetapi salah yang dicipta oleh model bahasa yang besar. Kedua-duanya bertujuan untuk memperdaya pembangun agar memasang pakej berniat jahat, tetapi kesilapan yang mereka jadikan senjata adalah berbeza.
Bolehkah saya mempercayai pembantu pengekodan AI untuk mencadangkan kebergantungan?
Bukan tanpa pengesahan. Malah model komersial terkemuka pun berhalusinasi dengan pakej yang tidak wujud sekitar 5% daripada masa, dan analisis yang lebih baharu mendapati hampir 28% cadangan naik taraf kebergantungan daripada model semasa adalah berhalusinasi. Sentiasa sahkan pakej yang dicadangkan benar-benar wujud dan sah sebelum memasangnya.
Bagaimanakah saya melindungi pangkalan kod saya daripada slopsquatting?
Sahkan pakej yang dicadangkan oleh AI sebelum memasang, kesan perisian hasad melalui tingkah laku semasa penerbitan dan bukannya menunggu tandatangan, letakkan tembok api kebergantungan antara pembangun dan daftar awam dan kekalkan inventori AI-BOM bagi alatan dan ejen AI yang berjalan dalam sistem anda. pipeline.







