Slopsquatting: တိုက်ခိုက်သူများသည် AI အာရုံချောက်ချားမှုများကို မည်သို့လက်နက်အဖြစ်အသုံးချကြသည်

Slopsquatting ဆိုတာဘာလဲ။ တိုက်ခိုက်သူများသည် AI အာရုံချောက်ချားမှုများကို မည်သို့လက်နက်အဖြစ်အသုံးချကြသနည်း။

၂၀၂၃ ခုနှစ်တွင် Bar Lanyado အမည်ရှိ လုံခြုံရေးသုတေသီတစ်ဦးသည် တိတ်ဆိတ်သော စမ်းသပ်မှုတစ်ခု ပြုလုပ်ခဲ့သည်။ AI coding assistants များသည် Python package တစ်ခုကို အကြံပြုနေကြသည်ကို သူသတိပြုမိခဲ့သည်။ ဖက်စ်ဖေ့စ်-ကလီ၊ မရှိခဲ့တဲ့ package တစ်ခုပါ။ ဒါနဲ့ သူက အဲဒါကို ဖန်တီးခဲ့တယ်- မော်ဒယ်တွေ တီထွင်နေတဲ့ နာမည်အတိအကျနဲ့ upload လုပ်ထားတဲ့ ဗလာ placeholder တစ်ခု။ သူက functionality နဲ့ payload ကို ဘာမှ မထည့်ခဲ့ဘူး။ သူ စောင့်နေရုံပဲ။

သုံးလအတွင်းမှာ package ကို အကြိမ်ပေါင်း ၃၀,၀၀၀ ကျော် download လုပ်ခဲ့ပါတယ်။ hallucinated install command ဟာ အဓိကနည်းပညာကုမ္ပဏီတစ်ခုပိုင် README public repository ထဲကိုတောင် ဝင်ရောက်သွားခဲ့ပါတယ်။ Lanyado ရဲ့ package ဟာ အန္တရာယ်မရှိပါဘူး။ ဒါပေမယ့် ဒီစမ်းသပ်မှုက စိတ်အနှောင့်အယှက်ဖြစ်စေတဲ့အရာတစ်ခုကို သက်သေပြခဲ့ပါတယ်။ တိုက်ခိုက်သူတစ်ယောက်ဟာ AI က ဘာကိုတီထွင်မလဲဆိုတာကို ခန့်မှန်းနိုင်ပြီး၊ အရင်ဆုံး register လုပ်ပြီး developer တွေကို သူတို့ကိုယ်တိုင် install လုပ်ခွင့်ပေးနိုင်ပါတယ်။ အဲဒီနည်းပညာဟာ အခုဆိုရင် နာမည်တစ်ခုရှိနေပါပြီ။ slopsquatting၎င်းသည် ဆော့ဖ်ဝဲလ် ထောက်ပံ့ရေးကွင်းဆက်တွင် အလျင်မြန်ဆုံး ကြီးထွားလာသော ခြိမ်းခြောက်မှုများထဲမှ တစ်ခုဖြစ်သည်။

slopsquatting ဆိုတာ ဘာလဲ။

Slopsquatting ဆိုတာ ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှု ၎င်းတွင် တိုက်ခိုက်သူတစ်ဦးသည် AI ကုဒ်ရေးခြင်းလက်ထောက်များက ကြိုတင်ခန့်မှန်းနိုင်လောက်အောင် မှားယွင်းစွာမြင်ယောင်စေသည့် အမည်တစ်ခုအောက်တွင် အန္တရာယ်ရှိသော ဆော့ဖ်ဝဲပက်ကေ့ဂျ်တစ်ခုကို မှတ်ပုံတင်သည်။ developer တစ်ဦးက AI tool တစ်ခုကို အကူအညီတောင်းတဲ့အခါ ဖြစ်နိုင်ခြေများပေမယ့် မရှိတဲ့ dependency တစ်ခုကို install လုပ်ဖို့ အကြံပြုတဲ့အခါ attacker က အဲဒီနာမည်ကို public registry မှာ တောင်းဆိုပြီးသားဖြစ်လို့ “အသုံးဝင်တဲ့” အကြံပြုချက်က malware ကို ဘာမှမထည့်သွင်းဘဲ install လုပ်ပါတယ်။

အသုံးအနှုန်းက ၂၀၂၅ ခုနှစ် ဧပြီလတွင် Seth Larson မှ တီထွင်ခဲ့သည်Python Software Foundation မှာ လုံခြုံရေး developer-in-resident အဖြစ် တာဝန်ထမ်းဆောင်နေပါတယ်။ ဒါဟာ ရေပန်းစားရာဇဝတ်သားများသည် လူကြိုက်များသော package များ၏ စာလုံးပေါင်းမှားများကို မှတ်ပုံတင်သည့် ယခင်တိုက်ခိုက်မှု (တောင်းဆိုမှုများ အစား တောင်းဆိုမှုများ). ကွာခြားချက်က အမှားရဲ့ရင်းမြစ်ပါ- typosquatting က လူသားတွေရဲ့ စာလုံးပေါင်းအမှားတွေကို အခွင့်ကောင်းယူပြီး၊ slopsquatting က AI “slop” ကို အခွင့်ကောင်းယူပါတယ်- ကြီးမားတဲ့ ဘာသာစကားမော်ဒယ်တွေက ထုတ်လုပ်တဲ့ ယုံကြည်မှုရှိပြီး ကျွမ်းကျင်စွာ ရေးသားနိုင်တဲ့၊ မှားယွင်းတဲ့ output ပါ။

slopsquatting က ဘာကြောင့် တကယ်အလုပ်ဖြစ်တာလဲ

AI အာရုံချောက်ချားမှုတွေက ကျပန်းဆူညံသံတွေလို့ သင်ယူဆနိုင်ပါတယ်- အကြိမ်တိုင်းမှာ မတူညီတဲ့ အတုအယောင်နာမည်တစ်ခုဖြစ်ပြီး လက်နက်အဖြစ် အသုံးပြုဖို့ မဖြစ်နိုင်ပါဘူး။ သုတေသနပြုချက်တွေက တခြားစီဖြစ်တယ်လို့ ဆိုထားပြီး အဲဒါက အဓိကအချက်ပါပဲ။

တွင် တင်ပြထားသော peer-reviewed လေ့လာမှုတစ်ခု USENIX လုံခြုံရေး 2025 (Spracklen et al.) ထုတ်လုပ်ထားသော ကုဒ်နမူနာ ၅၇၆,၀၀၀ တွင် ဘာသာစကားမော်ဒယ်ကြီး ၁၆ ခုကို စမ်းသပ်ခဲ့သည်။ အကြံပြုထားသော package များ၏ ၁၉.၇% သည် မရှိပါ- စုစုပေါင်း ထူးခြားသော hallucinated အမည် ၂၀၅,၄၇၄ ခု ရှိကြောင်း တွေ့ရှိခဲ့သည်။ အရေးကြီးသည်မှာ ထို hallucinated များသည် ထပ်လုပ်လို့ရတယ်။: အမည်အတု ၄၃% သည် ထပ်ခါတလဲလဲ မေးမြန်းချက်များတွင် ပြန်လည်ပေါ်လာပြီး ၅၈% သည် တူညီသော မေးမြန်းချက်ကို ဆယ်ကြိမ်တိုင်တိုင် ပြန်လည်ပေါ်လာသည်။ Open-source မော်ဒယ်များသည် ပက်ကေ့ဂျ်များကို ၂၁.၇% တွင် မှားယွင်းစွာ ဖော်ထုတ်ခဲ့သည်။ GPT-4 ကဲ့သို့သော စီးပွားဖြစ် မော်ဒယ်များပင် ၅.၂% တွင် ပေါ်ပေါက်ခဲ့သည်- နှစ်ဆယ်လျှင် တစ်ဦး။

ထပ်ခါတလဲလဲလုပ်ဆောင်နိုင်မှုက quirk တစ်ခုကို တိုက်ခိုက်မှုတစ်ခုအဖြစ် ပြောင်းလဲပေးပါတယ်။ တိုက်ခိုက်သူတစ်ယောက်ဟာ ခန့်မှန်းစရာမလိုပါဘူး။ သူတို့ဟာ ရေပန်းစားတဲ့ prompts တွေကို လုပ်ဆောင်နိုင်သလို၊ မော်ဒယ်တွေက အကြံပြုနေတဲ့ မရှိတဲ့ package တွေကို မှတ်တမ်းတင်နိုင်ပြီး အဲဒီနာမည်တွေကို malware အဖြစ် မှတ်ပုံတင်နိုင်ပါတယ်။ AI က သူတို့အတွက် targeting လုပ်ပါတယ်။

slopsquatting တိုက်ခိုက်မှု ဘယ်လိုဖြစ်ပေါ်လာသလဲ

တိုက်ခိုက်မှုကွင်းဆက်က တိုတောင်းတာကြောင့် အန္တရာယ်များတဲ့ အကြောင်းရင်းတစ်ခုပါပဲ။

  • ရှုမှတ်ပါ။ တိုက်ခိုက်သူသည် AI coding assistant များအား ဘုံ development task များဖြင့် လှုံ့ဆော်ပြီး ထို tool များ တီထွင်ထားသော်လည်း registry တွင် မရှိသေးသော package name များကို မှတ်တမ်းတင်သည်။
  • မှတ်ပုံတင်ပါ။ ၎င်းတို့သည် သန့်ရှင်းသော README၊ ဖြစ်နိုင်ခြေရှိသော metadata နှင့် install script တွင် ဝှက်ထားသော payload တို့ဖြင့် ထို hallucinated အမည်များထဲမှ တစ်ခုအောက်တွင် malicious package တစ်ခုကို ထုတ်ဝေသည်။
  • စောင့်ပါ။ developer (သို့မဟုတ် autonomous coding agent) တစ်ဦးသည် AI tool တစ်ခုကို အလားတူမေးခွန်းတစ်ခုမေးပြီး တူညီသော hallucinated recommendation ကိုလက်ခံရရှိကာ လုပ်ဆောင်သည်။ install.
  • အကောင်အထည်ဖော်ပါ။ package ရဲ့ install hook က မီးပွင့်စေပြီး လျှို့ဝှက်ချက်တွေကို စိမ့်ဝင်စေကာ reverse shell ကို ဖွင့်လှစ်ခြင်း သို့မဟုတ် backdoor တစ်ခု ထားရှိခြင်းတို့ကို လုပ်ဆောင်ပြီး အပေးအယူလုပ်ခြင်းဟာ build တွေနဲ့ production တွေဆီ စီးဆင်းသွားပါတယ်။

အလိုအလျောက် coding agent များသည် အဆင့် ၃ ကို ပိုမိုဖြစ်နိုင်ခြေရှိသည်။ လူသားပြန်လည်သုံးသပ်ခြင်းမရှိဘဲ dependencies များကို ထည့်သွင်းသော agent သည် developer တစ်ဦးက ရပ်တန့်ပြီး "အဲဒီ package အကြောင်း ကျွန်တော် တစ်ခါမှ မကြားဖူးဘူး" ဟု တွေးနိုင်သည့် တစ်ခုတည်းသော checkpoint ကို ဖယ်ရှားပေးသည်။

တကယ်ပဲ ဘယ်လောက်ဆိုးလဲ။

ပိုကောင်းလာခြင်းမဟုတ်ဘဲ ပိုဆိုးလာခြင်း။ USENIX လေ့လာမှုသည် မော်ဒယ် ၁၆ ခုကို စမ်းသပ်ခဲ့ပြီး အကြံပြုထားသော package ငါးခုတွင် တစ်ခုနီးပါး မရှိကြောင်း တွေ့ရှိခဲ့သည်။ ထို့ကြောင့် ၎င်းသည် အဟောင်းများ သို့မဟုတ် အားနည်းသော tool များအတွက်သာ ကန့်သတ်ထားသော ပြဿနာမဟုတ်ပါ။ လေ့ကျင့်ရေးဒေတာတစ်ခုတည်းမှ အလုပ်လုပ်သော coding assistant သည် သူအကြံပြုထားသော package အမည်သည် ဘေးကင်းသည်၊ အာရုံလွဲနေသည် သို့မဟုတ် malware အဖြစ် အလံတင်ထားပြီးသားဖြစ်မဖြစ်ကို သိရှိရန် နည်းလမ်းမရှိပါ။ ၎င်းတွင် registry ကို အချိန်နှင့်တပြေးညီ ကြည့်ရှုနိုင်ခြင်း မရှိပါ။ ၎င်းသည် ဓာတ်ခွဲခန်း၏ စူးစမ်းလိုစိတ်မဟုတ်ပါ။ ၎င်းသည် developer များ တစ်နေ့လျှင် အကြိမ်ပေါင်းများစွာ အားကိုးနေရသော တိကျသော အပြုအမူဖြစ်သည်။

Slopsquatting သည် ထောက်ပံ့ရေးကွင်းဆက် သန့်ရှင်းရေးတွင် ပိုမိုကျယ်ပြန့်စွာ ပြိုလဲမှုနှင့်အတူ ကျယ်ပြန့်လာသည်။ ၂၀၂၅ ခုနှစ်တွင်၊ ပမာဏများစွာပါဝင်သော malicious-package campaign များသည် ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများအတွက် အခြေခံလည်ပတ်မှုပုံစံဖြစ်လာခဲ့ပြီး၊ Xygeni ၏ ၂၀၂၆ ခုနှစ်အတွက် AppSec တိုက်ခိုက်မှုခေတ်ရေစီးကြောင်းအသစ်တွင် အောက်ပါအတိုင်း မှတ်တမ်းတင်ထားသည်- တိုက်ခိုက်သူများသည် ပမာဏများစွာထုတ်ဝေကြပြီး၊ မြန်ဆန်သောဖယ်ရှားမှုများကိုလက်ခံကြပြီး၊ ဖြစ်နိုင်ခြေကို အားကိုးကြပြီး၊ AI မှင်သက်မှုများသည် ၎င်းတို့အား မှတ်ပုံတင်ရန် မြင့်မားသော conversion အမည်များကို တည်ငြိမ်စွာပေးစွမ်းသည်။

slopsquatting ကို ဘယ်လိုကာကွယ်မလဲ

မသက်မသာဖြစ်စေတဲ့ အမှန်တရားကတော့ signature-based tools တွေက ဒါကို မဖမ်းမိနိုင်ပါဘူး။ slopsquatted package က လုံးဝအသစ်စက်စက်ပါ။ CVE မရှိဘူး၊ signature မရှိဘူး၊ ပြီးတော့ install ထောင်ပေါင်းများစွာ စုဆောင်းဖို့ လုံလောက်တဲ့အချိန်မတိုင်ခင် နာရီပိုင်းအတွင်းပဲ live ဖြစ်နေနိုင်ပါတယ်။ ထိရောက်တဲ့ ကာကွယ်မှုဟာ အလေ့အကျင့်လေးခုပေါ်မှာ မူတည်ပါတယ်-

  • AI မှ အကြံပြုထားသော package တစ်ခုသည် တည်ရှိပြီး တရားဝင်မှုရှိမရှိကို အတည်မပြုဘဲ ဘယ်တော့မှ install မလုပ်ပါနှင့်။ နာမည်က မှန်တယ်လို့ ထင်ရရုံတင်မကဘဲ တကယ့် download history၊ maintainer နဲ့ repository ကိုပါ စစ်ဆေးပါ။
  • malware ကို signature များဖြင့်မဟုတ်ဘဲ အပြုအမူဖြင့် ထောက်လှမ်းပါ။ package တစ်ခုကို install လုပ်ချိန် လုပ်ဆောင်ချက်များ၊ network call များနှင့် publish လုပ်ချိန်တွင် ရမှတ်ရယူပါ။ ရှုပ်ထွေးစေသောပုံစံများထို့ကြောင့် အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်တစ်ခုကို သိရှိပြီးသည်နှင့် မဟုတ်ဘဲ ပေါ်လာသည့်အချိန်တွင် အလံပြပါသည်။
  • developer တွေနဲ့ registry ကြားမှာ dependency firewall တစ်ခုထားပါ။ ပုံမှန်အားဖြင့် အများပြည်သူမှတ်ပုံတင်ခြင်းကို ယုံကြည်မည့်အစား သံသယဖြစ်ဖွယ်ကောင်းသော သို့မဟုတ် အသစ်စက်စက် package များကို build တစ်ခုသို့ မရောက်မီ အလိုအလျောက် သီးခြားခွဲထားပါ။
  • သင့်မှာ AI ဘာတွေလည်ပတ်နေလဲဆိုတာ စာရင်းပြုစုပါ pipeline. dependencies များကို install လုပ်သော Coding assistant များနှင့် autonomous agent များသည် သင်၏ attack surface ၏ အစိတ်အပိုင်းတစ်ခုဖြစ်သည်။ AI ပစ္စည်းစာရင်း (AI-BOM) ၎င်းကို မြင်သာစေသည်။

Slopsquatting သည် ပိုမိုကြီးမားသော ပြောင်းလဲမှု၏ လက္ခဏာတစ်ခုဖြစ်သည်

Slopsquatting သည် ပိုမိုကျယ်ပြန့်သော ပုံစံတစ်ခု၏ အထင်ရှားဆုံး ဥပမာဖြစ်သည်- AI သည် ယခုအခါ သင့်ကုဒ်ကို ရေးသားသည့်အရာနှင့် တိုက်ခိုက်သူများက သင့်ထောက်ပံ့ရေးကွင်းဆက်တွင် ညွှန်ပြသည့်အရာ နှစ်မျိုးလုံးဖြစ်သည်။ ၎င်းကို အထီးကျန်စွာ ကာကွယ်ခြင်းသည် မလုံလောက်ပါ။ ၎င်းသည် ပိုမိုကျယ်ပြန့်သော ဗျူဟာတစ်ခုအတွင်းတွင် ရှိသင့်သည်။ အပြည့်အစုံအတွက် ကျွန်ုပ်တို့၏ လမ်းညွှန်ကို ကြည့်ပါ။ AI ထောက်ပံ့ရေးကွင်းဆက်လုံခြုံရေး၊ ၎င်းသည် အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်များကို ဖုံးအုပ်ထားသည်၊ MCP အန္တရာယ်များနှင့် ၎င်းတို့ကို ကိုင်တွယ်ဖြေရှင်းသည့် ကာကွယ်ရေးများနှင့်အတူ AI မှ ထုတ်လုပ်ထားသော ကုဒ်။

သင့်ခန္ဓာကိုယ်မရောက်ခင် slopsquatting ကိုရပ်တန့်ပါ။

slopsquatted package တစ်ခုကို ရပ်တန့်ဖို့ အထိရောက်ဆုံးနေရာကတော့ install script မလည်ပတ်ခင် developer တစ်ယောက်က install လုပ်ဖို့ကြိုးစားတဲ့အချိန်ပါပဲ။ ဆိုက်ဂျီနီ Shield ပါဘူး။ Shield developer ရဲ့ endpoint မှာ lightweight agent တစ်ခုဖြစ်ပြီး install လုပ်တဲ့အချိန်မှာ malicious package တွေကို block လုပ်ပါတယ်။ မဲလ်ဝဲကြိုတင်သတိပေးချက် (MEW) မည်သည့်လက်မှတ်မှ မရှိသေးမီ အလုပ်လုပ်သော ဆုံးဖြတ်ချက်များ။ AI လက်ထောက်တစ်ဦးသည် အာရုံလွဲစေသော မှီခိုမှုကို အကြံပြုပြီး ဆော့ဖ်ဝဲရေးသားသူက လုပ်ဆောင်သောအခါ install, Shield package ကို ရယူသည့်အတိုင်း အကဲဖြတ်ပြီး ပိတ်ဆို့သည်- malicious post-install script သည် ဘယ်တော့မှ execute မလုပ်ပါ၊ ထို့အပြင် လုံခြုံရေးအဖွဲ့သည် ကြိုးပမ်းမှုကို အပြည့်အစုံမြင်သည်။

MEW သည် package တစ်ခု၏ လုပ်ဆောင်ချက်ကို ထုတ်ဝေသည့်အချိန်တွင် အမှတ်ပေးသောကြောင့်ဖြစ်သည် (install-time actions, network calls, obfuscation patterns)။ Shield slopsquatting သည် typosquatting၊ dependency confusion နှင့် maintainer compromise တို့နှင့်အတူ အသစ်စက်စက်၊ signature-yet package များကို အတိအကျဖမ်းယူသည်။ block တိုင်းသည် သင်၏ code၊ build နှင့် runtime findings များကဲ့သို့ Xygeni console ထဲသို့ စီးဆင်းသောကြောင့် အသစ်မရှိပါ။ dashboard နှင့် ရောင်းချသူအသစ် ဆက်ဆံရေး မရှိပါ၊ ထို့အပြင် Shield သင်၏ရှိပြီးသား EDR နှင့် ဆန့်ကျင်ဘက်မဟုတ်ဘဲ အနားမှာ လည်ပတ်သည်။

အခမဲ့စတင်ပါ။ Xygeni ရဲ့ Developer အစီအစဉ်က ယူရို ၀ ပါ: repositories ၁၀ ခု၊ တစ်လကို scan ၂၀၀၊ contributor ၅ ယောက်အထိ၊ credit card မလိုအပ်ပါဘူး။ Sign up with GitHub, GitLab သို့မဟုတ် Google တွင် သင်၏ ပထမဆုံးစကင်ဖတ်မှုကို မိနစ် ၁၀ အောက်အတွင်း လုပ်ဆောင်ပါ။ Shield endpoint protection ကို Developer plan မှာ မကြာခင် ထည့်သွင်းပေးတော့မှာပါ။ 

အမြဲမေးလေ့ရှိသောမေးခွန်းများ

slopsquatting က တကယ့်ခြိမ်းခြောက်မှုလား၊ သီအိုရီသက်သက်လား။

တကယ်ပါ။ သုတေသီ Bar Lanyado ရဲ့ ၂၀၂၃ ခုနှစ် အယူအဆ သက်သေပြချက်မှာ အာရုံလွဲစေတဲ့ အမည်အောက်မှာ နေရာယူထားတဲ့ အထုပ်တစ်ခုကို တွေ့ခဲ့ရပါတယ် (ဖက်စ်ဖေ့စ်-ကလီ) ကို သုံးလအတွင်း အကြိမ်ရေ ၃၀,၀၀၀ ကျော် ဒေါင်းလုဒ်လုပ်ခဲ့သည်။ USENIX Security 2025 လေ့လာမှုတစ်ခုအရ AI အကြံပြုထားသော package ၁၉.၇% သည် မရှိကြောင်းနှင့် ထို hallucinated အမည်များ၏ ၄၃% သည် prompts များတွင် ထပ်ခါတလဲလဲဖြစ်နေပြီး တိုက်ခိုက်သူများသည် ၎င်းတို့ကို ခန့်မှန်းပြီး မှတ်ပုံတင်နိုင်သည်ဟု ဆိုလိုသည်။

slopsquatting နဲ့ typosquatting ရဲ့ ကွာခြားချက်က ဘာလဲ။

Typosquatting သည် လူကြိုက်များသော package များ၏ စာလုံးပေါင်းအမှားများကို မှတ်ပုံတင်ခြင်းဖြင့် လူသားများ၏ စာလုံးပေါင်းအမှားများကို အသုံးချသည် (တောင်းဆိုမှုများ ဘို့ တောင်းဆိုမှုများ). Slopsquatting သည် ကြီးမားသော ဘာသာစကားမော်ဒယ်များ တီထွင်ထားသော ယုံကြည်မှုရှိသော်လည်း မှားယွင်းသော package အမည်များကို မှတ်ပုံတင်ခြင်းဖြင့် AI အာရုံလွဲမှုများကို အခွင့်ကောင်းယူသည်။ နှစ်ခုစလုံးသည် developer အား အန္တရာယ်ရှိသော package တစ်ခုကို install လုပ်ရန် လှည့်စားရန် ရည်ရွယ်သော်လည်း ၎င်းတို့အသုံးပြုသည့် အမှားမှာ ကွဲပြားသည်။

AI coding assistant တွေက dependency တွေကို အကြံပြုဖို့ ယုံကြည်လို့ရပါသလား။

အတည်ပြုချက်မရှိဘဲ မဟုတ်ပါ။ ဦးဆောင်စီးပွားဖြစ်မော်ဒယ်များပင်လျှင် မရှိသေးသော ပက်ကေ့ဂျ်များ၏ ၅% ခန့်ကို မှားယွင်းစွာမြင်ယောင်ကြပြီး၊ အသစ်ခွဲခြမ်းစိတ်ဖြာမှုအရ လက်ရှိမော်ဒယ်မှ မှီခိုမှုအဆင့်မြှင့်တင်မှု အကြံပြုချက်များ၏ ၂၈% နီးပါးသည် မှားယွင်းစွာမြင်ယောင်နေကြောင်း တွေ့ရှိခဲ့သည်။ အကြံပြုထားသော ပက်ကေ့ဂျ်တစ်ခုသည် ၎င်းကိုထည့်သွင်းခြင်းမပြုမီ အမှန်တကယ်တည်ရှိပြီး တရားဝင်ကြောင်း အမြဲတမ်းအတည်ပြုပါ။

ကျွန်တော့်ရဲ့ codebase ကို slopsquatting မှ ဘယ်လိုကာကွယ်ရမလဲ။

ထည့်သွင်းခြင်းမပြုမီ AI အကြံပြုထားသော package များကို အတည်ပြုပါ၊ signature ကိုစောင့်ဆိုင်းမည့်အစား publish time တွင် အပြုအမူဖြင့် malware ကို ထောက်လှမ်းပါ၊ developer များနှင့် public registry များအကြား dependency firewall တစ်ခုထားရှိပါ၊ နှင့် သင့်တွင် လည်ပတ်နေသော AI tools များနှင့် agent များ၏ AI-BOM စာရင်းကို ထိန်းသိမ်းပါ။ pipeline.

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ