ਝੁਕ ਕੇ ਬੈਠਣਾ ਕੀ ਹੈ? ਇਹ ਇੱਕ ਹਮਲਾ ਹੈ। ਜਿਸ ਵਿੱਚ ਖਤਰਨਾਕ ਐਕਟਰ ਉਹਨਾਂ ਪੈਕੇਜਾਂ ਦੇ ਸਹੀ ਨਾਮ ਰਜਿਸਟਰ ਕਰਦੇ ਹਨ ਜੋ AI ਕੋਡਿੰਗ ਸਹਾਇਕ ਭਰਮ ਵਿੱਚ ਪਾਉਂਦੇ ਹਨ, ਫਿਰ ਉਹਨਾਂ ਪੈਕੇਜਾਂ ਨੂੰ ਮਾਲਵੇਅਰ ਨਾਲ ਲੋਡ ਕਰਦੇ ਹਨ ਅਤੇ ਡਿਵੈਲਪਰ ਦੁਆਰਾ ਉਹਨਾਂ ਨੂੰ ਸਥਾਪਿਤ ਕਰਨ ਦੀ ਉਡੀਕ ਕਰਦੇ ਹਨ। ਇਹ ਕੋਈ ਖਾਸ ਮਾਮਲਾ ਨਹੀਂ ਹੈ। ਇੱਥੇ ਪੇਸ਼ ਕੀਤੀ ਗਈ ਖੋਜ ਵਿੱਚ USENIX ਸੁਰੱਖਿਆ 2025, 576,000 ਕੋਡ ਨਮੂਨਿਆਂ ਵਿੱਚ AI ਕੋਡਿੰਗ ਮਾਡਲਾਂ ਦੁਆਰਾ ਸਿਫ਼ਾਰਸ਼ ਕੀਤੇ ਗਏ 19.7% ਪੈਕੇਜ ਮੌਜੂਦ ਨਹੀਂ ਸਨ, ਅਤੇ ਖੋਜਕਰਤਾਵਾਂ ਨੇ ਟੈਸਟ ਕੀਤੇ ਗਏ ਮਾਡਲਾਂ ਵਿੱਚ 205,000 ਤੋਂ ਵੱਧ ਵਿਲੱਖਣ ਭਰਮ ਵਾਲੇ ਨਾਮ ਦਰਜ ਕੀਤੇ।
ਸਲੌਪਸਕੈਟਿੰਗ ਕੀ ਹੈ (ਅਤੇ ਅਭਿਆਸ ਵਿੱਚ ਸਲੌਪਸਕੈਟਿੰਗ ਦਾ ਅਰਥ ਕਿਹੋ ਜਿਹਾ ਲੱਗਦਾ ਹੈ) ਨੂੰ ਸਮਝਣਾ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ ਕਿਉਂਕਿ ਇਹ ਸਿਰਫ਼ ਇੱਕ AI ਵਿਅੰਗ ਨਹੀਂ ਹੈ। ਸਲੌਪਸਕੈਟਿੰਗ AI-ਯੁੱਗ ਦਾ ਉੱਤਰਾਧਿਕਾਰੀ ਹੈ ਟਾਈਪੋ ਸਕੈਟਿੰਗ, ਇੱਕ ਮਹੱਤਵਪੂਰਨ ਅੰਤਰ ਦੇ ਨਾਲ: ਟਾਈਪੋਸਕਵੇਟਿੰਗ ਇੱਕ ਮਨੁੱਖ ਦੀ ਟਾਈਪਿੰਗ ਗਲਤੀ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ, ਜਦੋਂ ਕਿ ਸਲੋਪਸਕਵੇਟਿੰਗ ਇੱਕ ਮਾਡਲ ਦੀ ਗਲਤੀ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ, ਜੋ ਕਿ ਹਮਲਾਵਰ ਦੁਆਰਾ ਵੱਡੇ ਪੱਧਰ 'ਤੇ ਇਸਦਾ ਸ਼ੋਸ਼ਣ ਕਰਨ ਲਈ ਅਨੁਮਾਨਤ ਤੌਰ 'ਤੇ ਦੁਹਰਾਈ ਜਾਂਦੀ ਹੈ। ਇਹ ਗਾਈਡ ਦੱਸਦੀ ਹੈ ਕਿ ਸਲੋਪਸਕਵੇਟਿੰਗ ਕੀ ਹੈ, ਇਹ ਪੈਕੇਜ ਸਮੀਖਿਆ ਦੁਆਰਾ ਇਸਨੂੰ ਫੜਨ ਨਾਲੋਂ ਤੇਜ਼ੀ ਨਾਲ ਕਿਉਂ ਫੈਲਦੀ ਹੈ, ਇਹ ਕਿਹੜੇ ਜੋਖਮ ਪੈਦਾ ਕਰਦੀ ਹੈ, ਅਤੇ ਸੰਗਠਨ ਇਸਨੂੰ ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਕਿਵੇਂ ਖੋਜ ਸਕਦੇ ਹਨ ਅਤੇ ਰੋਕ ਸਕਦੇ ਹਨ।
ਢਲਾਣਾਂ ਦਾ ਅਰਥ: ਪਰਿਭਾਸ਼ਾ #
ਢਲਾਣ ਵਾਲਾ ਅਰਥ, ਰਸਮੀ ਤੌਰ 'ਤੇ: ਇੱਕ ਪੈਕੇਜ ਨਾਮ ਰਜਿਸਟਰ ਕਰਨ ਦਾ ਅਭਿਆਸ ਜਿਸਨੂੰ ਇੱਕ ਵੱਡਾ ਭਾਸ਼ਾ ਮਾਡਲ ਭਰਮਾਉਂਦਾ ਹੈ, ਇੱਕ ਕਾਢਿਆ ਹੋਇਆ ਨਾਮ ਜੋ ਮੰਨਣਯੋਗ ਲੱਗਦਾ ਹੈ ਪਰ ਕਿਸੇ ਵੀ ਜਨਤਕ ਰਜਿਸਟਰੀ ਵਿੱਚ ਮੌਜੂਦ ਨਹੀਂ ਹੈ, ਅਤੇ ਇਸਨੂੰ ਖਤਰਨਾਕ ਕੋਡ ਨਾਲ ਲੋਡ ਕਰਨਾ। ਇੱਕ ਅਸਲੀ ਡਿਵੈਲਪਰ ਦੁਆਰਾ AI ਦੇ ਸੁਝਾਅ ਦੇ ਆਧਾਰ 'ਤੇ ਇਸਨੂੰ ਸਥਾਪਤ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ.
ਇਹ ਸ਼ਬਦ ਟਾਈਪੋਸਕੈਟਿੰਗ (ਇੱਕ ਪੈਕੇਜ ਨਾਮ ਰਜਿਸਟਰ ਕਰਨਾ ਜੋ ਇੱਕ ਆਮ ਗਲਤ ਸਪੈਲਿੰਗ ਦੁਆਰਾ ਇੱਕ ਅਸਲੀ ਨਾਮ ਦੀ ਨਕਲ ਕਰਦਾ ਹੈ) ਦੀ ਧਾਰਨਾ ਨੂੰ ਜਨਰੇਟਿਵ AI ਦੇ ਖਾਸ ਅਸਫਲਤਾ ਮੋਡ ਤੱਕ ਵਧਾਉਂਦਾ ਹੈ। ਜਿੱਥੇ ਟਾਈਪੋਸਕੈਟਿੰਗ ਇੱਕ ਮਨੁੱਖ ਦੀ ਟਾਈਪੋ ਦਾ ਸ਼ੋਸ਼ਣ ਕਰਦੀ ਹੈ, ਸਲੋਪਸਕੈਟਿੰਗ ਇੱਕ ਏਆਈ ਮਾਡਲ ਦਾ ਭਰਮn: ਇੱਕ ਕੋਡਿੰਗ ਸਹਾਇਕ ਇੱਕ ਅਜਿਹੇ ਪੈਕੇਜ ਲਈ pip install ਜਾਂ npm install ਦੀ ਸਿਫ਼ਾਰਸ਼ ਕਰਦਾ ਹੈ ਜੋ ਕਦੇ ਮੌਜੂਦ ਨਹੀਂ ਸੀ, ਅਤੇ ਇੱਕ ਹਮਲਾਵਰ ਜਿਸਨੇ ਪ੍ਰੋਂਪਟਾਂ ਵਿੱਚ ਉਹੀ ਖੋਜਿਆ ਹੋਇਆ ਨਾਮ ਦੁਹਰਾਉਂਦੇ ਦੇਖਿਆ ਹੈ, ਉਹ ਇਸਨੂੰ ਪਹਿਲਾਂ ਰਜਿਸਟਰ ਕਰਦਾ ਹੈ।
ਵਿਹਾਰਕ ਸ਼ਬਦਾਂ ਵਿੱਚ, ਢਿੱਲਾ ਜਿਹਾ ਅਰਥ ਇਹ ਹੈ: ਇੱਕ ਸਪਲਾਈ ਚੇਨ ਹਮਲਾ ਜੋ ਇੱਕ ਮਾਡਲ ਦੀ ਗਲਤੀ ਨੂੰ ਇੱਕ ਕਾਰਜਸ਼ੀਲ ਸ਼ੋਸ਼ਣ ਵਿੱਚ ਬਦਲ ਦਿੰਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ AI ਦੇ ਸੁਝਾਅ 'ਤੇ ਭਰੋਸਾ ਕਰਨ ਤੋਂ ਇਲਾਵਾ ਕਿਸੇ ਮਨੁੱਖੀ ਗਲਤੀ ਦੀ ਲੋੜ ਨਹੀਂ ਹੁੰਦੀ। ਇਹ ਸਿਧਾਂਤਕ ਨਹੀਂ ਹੈ। 2023 ਵਿੱਚ ਇੱਕ ਸੁਭਾਵਕ ਟੈਸਟ ਵਜੋਂ ਲਗਾਏ ਗਏ ਇੱਕ ਸਿੰਗਲ ਭਰਮ ਪੈਕੇਜ ਨੇ ਤਿੰਨ ਮਹੀਨਿਆਂ ਵਿੱਚ ਜ਼ੀਰੋ ਪ੍ਰੋਮੋਸ਼ਨ ਦੇ ਨਾਲ 30,000 ਤੋਂ ਵੱਧ ਡਾਊਨਲੋਡ ਪ੍ਰਾਪਤ ਕੀਤੇ ਅਤੇ ਪੁਸ਼ਟੀ ਕੀਤੀ ਕਿ ਇਸ ਸਹੀ ਪੈਟਰਨ ਦਾ ਸ਼ੋਸ਼ਣ ਕਰਨ ਵਾਲੇ ਖਤਰਨਾਕ ਰੂਪ ਅੱਜ ਜਨਤਕ ਰਜਿਸਟਰੀਆਂ ਵਿੱਚ ਲਾਈਵ ਹਨ।
ਸਲੌਪਸਕੈਟਿੰਗ ਬਨਾਮ ਟਾਈਪੋਸਕੈਟਿੰਗ: ਕੀ ਫਰਕ ਹੈ? #
ਸਲੌਪਸਕੈਟਿੰਗ ਅਤੇ ਟਾਈਪੋਸਕੈਟਿੰਗ ਦਾ ਨਤੀਜਾ ਇੱਕੋ ਜਿਹਾ ਹੁੰਦਾ ਹੈ (ਇੱਕ ਡਿਵੈਲਪਰ ਇੱਕ ਖਤਰਨਾਕ ਪੈਕੇਜ ਨੂੰ ਜਾਇਜ਼ ਮੰਨ ਕੇ ਸਥਾਪਤ ਕਰਦਾ ਹੈ), ਪਰ ਗਲਤੀ ਦਾ ਸਰੋਤ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਵੱਖਰਾ ਹੈ।
ਟਾਈਪੋਸਕੈਟਿੰਗ ਮਨੁੱਖੀ ਟਾਈਪਿੰਗ ਗਲਤੀ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ: ਇੱਕ ਡਿਵੈਲਪਰ ਦਾ ਮਤਲਬ ਬੇਨਤੀਆਂ ਟਾਈਪ ਕਰਨਾ ਹੁੰਦਾ ਹੈ ਅਤੇ ਇਸਦੀ ਬਜਾਏ ਬੇਨਤੀਆਂ ਟਾਈਪ ਕਰਨਾ ਹੁੰਦਾ ਹੈ, ਅਤੇ ਇੱਕ ਹਮਲਾਵਰ ਜਿਸਨੇ ਉਸ ਗਲਤ ਸਪੈਲਿੰਗ ਨਾਮ ਨੂੰ ਰਜਿਸਟਰ ਕੀਤਾ ਹੈ ਉਹ ਉਡੀਕ ਕਰ ਰਿਹਾ ਹੈ। ਜੋਖਮ ਇੱਕ ਡਿਵੈਲਪਰ ਦੇ ਕੀਸਟ੍ਰੋਕ, ਇੱਕ ਪਲ ਦੀ ਅਣਦੇਖੀ ਨਾਲ ਜੁੜਿਆ ਹੋਇਆ ਹੈ।
ਸਲੌਪਸਕੈਟਿੰਗ ਮਨੁੱਖੀ ਗਲਤੀ ਨੂੰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਹਟਾ ਦਿੰਦੀ ਹੈ ਅਤੇ ਇਸਨੂੰ ਇੱਕ ਮਾਡਲ ਦੀ ਗਲਤੀ ਨਾਲ ਬਦਲ ਦਿੰਦੀ ਹੈ, ਜੋ ਹਰੇਕ ਡਿਵੈਲਪਰ ਵਿੱਚ ਪੈਮਾਨੇ 'ਤੇ ਦੁਹਰਾਉਂਦੀ ਹੈ ਜਿਸਨੂੰ ਇੱਕ ਸਮਾਨ ਪ੍ਰੋਂਪਟ ਮਿਲਦਾ ਹੈ। ਫਾਲੋ-ਅੱਪ ਵਿਸ਼ਲੇਸ਼ਣ ਵਿੱਚ ਪਾਇਆ ਗਿਆ ਕਿ ਜਦੋਂ ਖੋਜਕਰਤਾਵਾਂ ਨੇ ਇੱਕੋ ਜਿਹੇ ਪ੍ਰੋਂਪਟ ਨੂੰ ਦਸ ਵਾਰ ਦੁਬਾਰਾ ਚਲਾਇਆ, ਤਾਂ ਹਰ ਇੱਕ ਰਨ 'ਤੇ 43% ਭਰਮ ਵਾਲੇ ਪੈਕੇਜ ਨਾਮ ਦਿਖਾਈ ਦਿੱਤੇ, ਅਤੇ 58% ਇੱਕ ਤੋਂ ਵੱਧ ਵਾਰ ਦੁਹਰਾਏ ਗਏ। ਉਹ ਦੁਹਰਾਉਣਯੋਗਤਾ ਉਹ ਹੈ ਜੋ ਸਲੌਪਸਕੈਟਿੰਗ ਨੂੰ ਸ਼ੋਸ਼ਣਯੋਗ ਬਣਾਉਂਦੀ ਹੈ: ਇੱਕ ਹਮਲਾਵਰ ਨੂੰ ਟਾਈਪੋ ਦਾ ਅੰਦਾਜ਼ਾ ਲਗਾਉਣ ਦੀ ਜ਼ਰੂਰਤ ਨਹੀਂ ਹੈ। ਉਹਨਾਂ ਨੂੰ ਸਿਰਫ਼ ਇਹ ਦੇਖਣ ਦੀ ਜ਼ਰੂਰਤ ਹੁੰਦੀ ਹੈ ਕਿ ਇੱਕ ਮਾਡਲ ਕਿਹੜਾ ਭਰਮ ਵਾਲਾ ਨਾਮ ਦੁਹਰਾਉਂਦਾ ਰਹਿੰਦਾ ਹੈ ਅਤੇ ਇੱਕ ਅਸਲੀ ਡਿਵੈਲਪਰ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਇਸਨੂੰ ਰਜਿਸਟਰ ਕਰਦਾ ਹੈ।
ਸਭ ਤੋਂ ਵੱਡਾ ਫ਼ਰਕ ਪੈਮਾਨੇ ਦਾ ਹੈ। ਇੱਕ ਟਾਈਪੋਸਕਵਾਟੇਡ ਪੈਕੇਜ ਟਾਈਪਿੰਗ ਦੁਰਘਟਨਾ ਦੀ ਉਡੀਕ ਕਰਦਾ ਹੈ। ਇੱਕ ਸਲੋਪਸਕਵਾਟੇਡ ਪੈਕੇਜ ਅਗਲੇ ਡਿਵੈਲਪਰ ਤੱਕ ਪਹੁੰਚਣ ਲਈ ਉਸੇ AI-ਤਿਆਰ ਕੀਤੀ ਸਿਫ਼ਾਰਸ਼ ਦੀ ਉਡੀਕ ਕਰਦਾ ਹੈ, ਅਤੇ ਉਸ ਤੋਂ ਬਾਅਦ ਵਾਲਾ, ਅਤੇ ਉਸ ਤੋਂ ਬਾਅਦ ਵਾਲਾ, ਉਸੇ ਮਾਡਲ ਦੀ ਵਰਤੋਂ ਕਰਨ ਵਾਲੇ ਹਰੇਕ ਸੰਗਠਨ ਵਿੱਚ।
ਸਲੌਪਸਕੁਏਟਿੰਗ ਕਿਉਂ ਫੈਲਦੀ ਹੈ? #
ਸਲੌਪਸਕੈਟਿੰਗ ਉਸੇ ਕਾਰਨ ਕਰਕੇ ਫੈਲਦੀ ਹੈ ਜਿਸ ਕਾਰਨ ਟਾਈਪੋਸਕੈਟਿੰਗ ਹਮੇਸ਼ਾ ਹੁੰਦੀ ਹੈ: ਹਮਲਾਵਰ ਇੱਕ ਅਨੁਮਾਨਯੋਗ ਪੈਟਰਨ ਦਾ ਸ਼ੋਸ਼ਣ ਕਰਦੇ ਹਨ ਜਿਸ 'ਤੇ ਡਿਵੈਲਪਰ ਡਿਫਾਲਟ ਤੌਰ 'ਤੇ ਭਰੋਸਾ ਕਰਦੇ ਹਨ। ਨਵਾਂ ਕੀ ਹੈ ਉਹ ਹੈ ਭਰੋਸੇ ਦਾ ਪੈਮਾਨਾ।
ਏਆਈ-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ ਕੋਡਿੰਗ ਦਾ ਉਭਾਰ, ਆਟੋਨੋਮਸ ਏਜੰਟ, ਅਤੇ "ਵਾਈਬ ਕੋਡਿੰਗ" ਵਰਕਫਲੋ, ਜਿੱਥੇ ਡਿਵੈਲਪਰ ਕੋਡ ਨੂੰ ਚਲਾਉਣ ਤੋਂ ਪਹਿਲਾਂ ਇਸਦੀ ਘੱਟ ਤੋਂ ਘੱਟ ਸਮੀਖਿਆ ਕਰਦੇ ਹਨ, ਨੇ ਸਾਫਟਵੇਅਰ ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ ਨੂੰ ਦੋ ਠੋਸ ਤਰੀਕਿਆਂ ਨਾਲ ਬਦਲ ਦਿੱਤਾ ਹੈ:
ਐਂਟਰੀ ਪੁਆਇੰਟ ਹੁਣ ਸਿਰਫ਼ ਡਿਵੈਲਪਰ ਨਹੀਂ ਰਿਹਾ। ਟਾਈਪੋਸਕਵੇਟਿੰਗ ਹਮਲਾ ਇੱਕ ਵਿਅਕਤੀ ਦੀ ਟਾਈਪਿੰਗ ਗਲਤੀ 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ। ਸਲੋਪਸਕਵੇਟਿੰਗ ਮਾਡਲ ਦੇ ਅੰਦਰ ਹੀ ਸ਼ੁਰੂ ਹੋ ਸਕਦੀ ਹੈ ਅਤੇ ਸੈਂਕੜੇ ਵੱਖ-ਵੱਖ ਡਿਵੈਲਪਰਾਂ ਤੱਕ ਫੈਲ ਸਕਦੀ ਹੈ ਜੋ ਇੱਕੋ ਜਿਹੇ ਸਵਾਲ ਪੁੱਛਦੇ ਹਨ ਅਤੇ ਉਹੀ ਭਰਮ ਵਾਲੀ ਸਿਫ਼ਾਰਸ਼ ਪ੍ਰਾਪਤ ਕਰਦੇ ਹਨ, ਇੱਕ ਹਮਲੇ ਦੀ ਪਹੁੰਚ ਨੂੰ ਗੁਣਾ ਕਰਦੇ ਹਨ।
ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ ਲੜੀ ਵਿੱਚ ਹੋਰ ਉੱਪਰ ਚਲੀ ਗਈ ਹੈ। ਹੁਣ ਉਸ ਕੋਡ ਦੀ ਸਮੀਖਿਆ ਕਰਨਾ ਕਾਫ਼ੀ ਨਹੀਂ ਹੈ ਜੋ ਮਨੁੱਖ ਲਿਖਦਾ ਹੈ। ਟੀਮਾਂ ਨੂੰ ਇੱਕ AI ਸਹਾਇਕ ਦੁਆਰਾ ਸੁਝਾਏ ਗਏ ਨਿਰਭਰਤਾਵਾਂ, ਉਹਨਾਂ MCP ਸਰਵਰਾਂ ਨੂੰ ਵੀ ਦੇਖਣ ਦੀ ਜ਼ਰੂਰਤ ਹੁੰਦੀ ਹੈ ਜਿਨ੍ਹਾਂ ਨਾਲ ਇਹ ਜੁੜਦਾ ਹੈ, ਅਤੇ ਏਜੰਟ ਜੋ ਸਿੱਧੇ ਮਨੁੱਖੀ ਸਮੀਖਿਆ ਤੋਂ ਬਿਨਾਂ ਖੁਦਮੁਖਤਿਆਰੀ ਨਾਲ ਪੈਕੇਜ ਸਥਾਪਤ ਕਰਦੇ ਹਨ। ਪਰੰਪਰਾਗਤ ਐਪਸੇਕ, ਰਿਪੋਜ਼ਟਰੀਆਂ ਅਤੇ ਮਨੁੱਖੀ ਸਮੀਖਿਆ ਲਈ ਬਣਾਇਆ ਗਿਆ ਹੈ commits, ਨੂੰ ਕਦੇ ਵੀ ਡਿਵੈਲਪਰ, AI, ਅਤੇ ਪੈਕੇਜ ਰਜਿਸਟਰੀ ਵਿਚਕਾਰ ਇਸ ਨਵੀਂ ਪਰਸਪਰ ਪ੍ਰਭਾਵ ਨੂੰ ਦੇਖਣ ਲਈ ਤਿਆਰ ਨਹੀਂ ਕੀਤਾ ਗਿਆ ਸੀ, ਇਹ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ ਸਲੋਪਸਕਵੇਟਿੰਗ ਲੁਕੀ ਹੁੰਦੀ ਹੈ।
ਢਲਾਣਾਂ 'ਤੇ ਝੁਕਣ ਦੇ ਜੋਖਮ #
ਸਲੌਪਸਕੁਏਟਿੰਗ ਵੱਖ-ਵੱਖ ਪਹਿਲੂਆਂ ਵਿੱਚ ਜੋਖਮ ਪੈਦਾ ਕਰਦੀ ਹੈ ਜੋ ਇੱਕ ਦੂਜੇ ਨੂੰ ਜੋੜਦੇ ਹਨ, ਅਤੇ ਇਹ ਰੁਝਾਨ ਘੱਟਣ ਦੀ ਬਜਾਏ ਤੇਜ਼ੀ ਨਾਲ ਵੱਧ ਰਿਹਾ ਹੈ।
- ਦੁਹਰਾਉਣਯੋਗ ਸ਼ੋਸ਼ਣ। ਕਿਉਂਕਿ ਭਰਮ-ਭੁਲੇਖੇ ਵਾਲੇ ਨਾਮ ਬੇਤਰਤੀਬ ਨਹੀਂ ਹੁੰਦੇ, ਇਸ ਲਈ ਉਹੀ ਨਕਲੀ ਨਾਮ ਸੈਸ਼ਨਾਂ ਅਤੇ ਮਾਡਲਾਂ ਵਿੱਚ ਅਨੁਮਾਨਤ ਤੌਰ 'ਤੇ ਮੁੜ ਉੱਭਰਦੇ ਹਨ। ਹਮਲਾਵਰਾਂ ਨੂੰ ਅੰਦਾਜ਼ਾ ਲਗਾਉਣ ਦੀ ਜ਼ਰੂਰਤ ਨਹੀਂ ਹੁੰਦੀ; ਉਹਨਾਂ ਨੂੰ ਸਿਰਫ਼ ਮਾਡਲ ਵਿਵਹਾਰ ਨੂੰ ਦੇਖਣ ਅਤੇ ਉਹਨਾਂ ਨਾਵਾਂ ਨੂੰ ਰਜਿਸਟਰ ਕਰਨ ਦੀ ਜ਼ਰੂਰਤ ਹੁੰਦੀ ਹੈ ਜੋ ਵਾਰ-ਵਾਰ ਆਉਂਦੇ ਰਹਿੰਦੇ ਹਨ, ਇੱਕ ਵਾਰ ਭਰਮ ਨੂੰ ਇੱਕ ਸਕੇਲੇਬਲ, ਦੁਹਰਾਉਣ ਯੋਗ ਹਮਲੇ ਵਿੱਚ ਬਦਲ ਦਿੰਦੇ ਹਨ।
- ਏਜੰਟਿਕ ਪ੍ਰਸਾਰ। ਸਲੌਪਸਕੈਟਿੰਗ ਹੁਣ ਇੱਕ ਡਿਵੈਲਪਰ ਦੁਆਰਾ ਸੁਝਾਏ ਗਏ ਇੰਸਟਾਲ ਕਮਾਂਡ ਨੂੰ ਕਾਪੀ-ਪੇਸਟ ਕਰਨ ਤੱਕ ਸੀਮਤ ਨਹੀਂ ਹੈ। ਜਨਵਰੀ 2026 ਵਿੱਚ, ਖੋਜਕਰਤਾਵਾਂ ਨੇ ਪਾਇਆ ਕਿ AI ਕੋਡਿੰਗ ਏਜੰਟ ਪਹਿਲਾਂ ਹੀ 237 ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਇੱਕ ਭਰਮ ਵਾਲੇ npm ਪੈਕੇਜ ਦਾ ਹਵਾਲਾ ਦਿੰਦੇ ਹੋਏ ਨਿਰਦੇਸ਼ ਫੈਲਾ ਚੁੱਕੇ ਸਨ, ਏਜੰਟ ਅਜੇ ਵੀ ਇਸਨੂੰ ਰੋਜ਼ਾਨਾ ਸਥਾਪਤ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰ ਰਹੇ ਸਨ, ਗਲਤੀ ਨੂੰ ਫੜਨ ਲਈ ਕੋਈ ਵੀ ਮਨੁੱਖ ਲੂਪ ਵਿੱਚ ਨਹੀਂ ਸੀ।
- ਨਾਮ-ਸਮਾਨਤਾ ਤੋਂ ਬਚਣਾ। ਲਗਭਗ 38% ਭਰਮ ਵਾਲੇ ਨਾਮ ਅਸਲ ਪੈਕੇਜਾਂ ਨਾਲ ਮਿਲਦੇ-ਜੁਲਦੇ ਹਨ, ਜਿਸ ਨਾਲ ਇਹ ਸੰਭਾਵਨਾ ਘੱਟ ਜਾਂਦੀ ਹੈ ਕਿ ਇੱਕ ਡਿਵੈਲਪਰ ਇੱਕ ਨਜ਼ਰ ਵਿੱਚ ਬਦਲ ਨੂੰ ਦੇਖ ਲੈਂਦਾ ਹੈ। ਇੱਕ ਖਤਰਨਾਕ ਪੈਕੇਜ ਜੋ ਇੱਕ ਭਰੋਸੇਯੋਗ ਨਿਰਭਰਤਾ ਤੋਂ ਇੱਕ ਅੱਖਰ ਦੂਰ ਰੱਖਦਾ ਹੈ, ਸ਼ੱਕੀ ਨਹੀਂ ਲੱਗਦਾ; ਇਹ ਇੱਕ ਟਾਈਪੋ ਵਰਗਾ ਲੱਗਦਾ ਹੈ ਜੋ ਤੁਸੀਂ ਖੁਦ ਕਰੋਗੇ।
- ਪਤਾ ਲੱਗਣ ਤੋਂ ਬਾਅਦ ਲਗਾਤਾਰ ਸੰਪਰਕ। ਇੱਕ ਭਰਮ ਵਾਲਾ ਪੈਕੇਜ ਜਿਸਨੇ ਇੱਕ ਜਾਇਜ਼ ESLint ਪਲੱਗਇਨ ਨੂੰ ਬਦਲ ਦਿੱਤਾ ਸੀ, ਰਜਿਸਟਰੀ ਦੁਆਰਾ ਇਸਨੂੰ ਸੁਰੱਖਿਆ ਹੋਲਡ ਦੇ ਅਧੀਨ ਰੱਖਣ ਤੋਂ ਬਾਅਦ ਵੀ ਹਫਤਾਵਾਰੀ ਡਾਊਨਲੋਡ ਰਿਕਾਰਡ ਕਰ ਰਿਹਾ ਸੀ, ਇਸ ਗੱਲ ਦਾ ਸਬੂਤ ਹੈ ਕਿ ਇੱਕ ਸਲੋਪਸਕੈਟਡ ਪੈਕੇਜ ਨੂੰ ਫਲੈਗ ਕਰਨ ਨਾਲ ਇਸਨੂੰ ਤੁਰੰਤ ਸਥਾਪਿਤ ਹੋਣ ਤੋਂ ਨਹੀਂ ਰੋਕਿਆ ਜਾਂਦਾ।
ਜਿੱਥੇ ਸਲੌਪਸਕੁਐਟਿੰਗ ਲੁਕ ਜਾਂਦੀ ਹੈ #
ਸਲੋਪਸਕਵਾਟਿੰਗ ਦਾ ਸਭ ਤੋਂ ਔਖਾ ਹਿੱਸਾ ਇਹ ਹੈ ਕਿ ਇਹ ਉਸ ਸਮੇਂ ਹਮਲਾ ਨਹੀਂ ਲੱਗਦਾ ਜਦੋਂ ਇਹ ਵਾਪਰਦਾ ਹੈ; ਇਹ ਇੱਕ ਆਮ ਪਾਈਪ ਇੰਸਟਾਲ ਜਾਂ npm ਇੰਸਟਾਲ ਸਫਲਤਾਪੂਰਵਕ ਪੂਰਾ ਹੋਣ ਵਾਂਗ ਲੱਗਦਾ ਹੈ, ਕਿਉਂਕਿ ਪੈਕੇਜ ਅਸਲ ਵਿੱਚ ਉਦੋਂ ਮੌਜੂਦ ਹੁੰਦਾ ਹੈ ਜਦੋਂ ਹਮਲਾਵਰ ਇਸਨੂੰ ਰਜਿਸਟਰ ਕਰਦਾ ਹੈ।
ਸਲੌਪਸਕੁਏਟਿੰਗ ਆਮ ਤੌਰ 'ਤੇ ਇਹਨਾਂ ਰਾਹੀਂ ਪ੍ਰਵੇਸ਼ ਕਰਦੀ ਹੈ:
- ਏਆਈ ਕੋਡਿੰਗ ਸਹਾਇਕ ਅਤੇ ਸਹਿ-ਪਾਇਲਟ। ਸ਼ੁਰੂਆਤੀ ਸੁਝਾਅ, ਇੱਕ ਕਾਢਿਆ ਹੋਇਆ ਪੈਕੇਜ ਨਾਮ ਜੋ ਜਾਇਜ਼, ਕਾਰਜਸ਼ੀਲ ਕੋਡ ਦੇ ਨਾਲ ਪੇਸ਼ ਕੀਤਾ ਗਿਆ ਹੈ, ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ ਕਮਜ਼ੋਰੀ ਪੈਦਾ ਹੁੰਦੀ ਹੈ। ਆਲੇ ਦੁਆਲੇ ਦੇ ਕੋਡ ਬਾਰੇ ਕੁਝ ਵੀ ਗਲਤ ਨਹੀਂ ਲੱਗਦਾ, ਕਿਉਂਕਿ ਇਹ ਆਮ ਤੌਰ 'ਤੇ ਨਹੀਂ ਹੁੰਦਾ; ਸਿਰਫ਼ ਨਿਰਭਰਤਾ ਨਕਲੀ ਹੈ।
- ਖੁਦਮੁਖਤਿਆਰ ਕੋਡਿੰਗ ਏਜੰਟ। ਏਜੰਟਿਕ ਵਰਕਫਲੋ ਜੋ ਮਨੁੱਖੀ ਸਮੀਖਿਆ ਤੋਂ ਬਿਨਾਂ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਸਥਾਪਿਤ ਕਰਦੇ ਹਨ, ਇੱਕ ਚੈਕਪੁਆਇੰਟ ਨੂੰ ਹਟਾ ਦਿੰਦੇ ਹਨ, ਇੱਕ ਡਿਵੈਲਪਰ ਇੱਕ ਨਾਮ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਰੁਕਦਾ ਹੈ, ਜੋ ਕਿ ਕਿਸੇ ਪ੍ਰੋਜੈਕਟ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਇੱਕ ਭਰਮ ਵਾਲੇ ਪੈਕੇਜ ਨੂੰ ਫੜ ਲਵੇਗਾ।
- ਪੈਕੇਜ ਮੈਨੇਜਰ ਬਿਨਾਂ ਕਿਸੇ ਤਸਦੀਕ ਕਦਮ ਦੇ। ਜਦੋਂ ਟਾਰਗੇਟ ਪੈਕੇਜ ਮੌਜੂਦ ਹੁੰਦਾ ਹੈ ਅਤੇ ਖਤਰਨਾਕ ਹੁੰਦਾ ਹੈ ਤਾਂ ਨਾ ਤਾਂ pip install ਅਤੇ ਨਾ ਹੀ npm install ਗਲਤੀ ਕਰਦਾ ਹੈ। ਇੰਸਟਾਲ ਆਮ ਤੌਰ 'ਤੇ ਪੂਰਾ ਹੁੰਦਾ ਹੈ ਕਿਉਂਕਿ, ਪੈਕੇਜ ਮੈਨੇਜਰ ਦੇ ਦ੍ਰਿਸ਼ਟੀਕੋਣ ਤੋਂ, ਕੁਝ ਵੀ ਗਲਤ ਨਹੀਂ ਹੁੰਦਾ।
ਸਲੌਪਸਕੁਐਟਿੰਗ ਨੂੰ ਕਿਵੇਂ ਖੋਜਿਆ ਜਾਵੇ ਅਤੇ ਕਿਵੇਂ ਰੋਕਿਆ ਜਾਵੇ #
ਝੁਕ ਕੇ ਬੈਠਣ ਨੂੰ ਰੋਕਣ ਲਈ ਕਿਸੇ ਵਿਦੇਸ਼ੀ ਟੂਲਿੰਗ ਦੀ ਲੋੜ ਨਹੀਂ ਹੁੰਦੀ। ਇਸ ਲਈ ਨਿਰਭਰਤਾ ਸਫਾਈ ਅਭਿਆਸਾਂ ਨੂੰ ਲਾਗੂ ਕਰਨ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ ਜੋ ਪਹਿਲਾਂ ਤੋਂ ਹੀ ਮੌਜੂਦ ਹਨ, ਯੋਜਨਾਬੱਧ ਢੰਗ ਨਾਲ, ਜਦੋਂ ਕੋਈ AI ਕੋਡ "ਸੁਝਾਅ" ਦਿੰਦਾ ਹੈ ਤਾਂ ਉਹਨਾਂ ਨੂੰ ਢਿੱਲਾ ਕਰਨ ਦੀ ਬਜਾਏ।
ਕਿਸੇ ਵੀ ਨਵੇਂ ਪੈਕੇਜ ਨੂੰ ਇੰਸਟਾਲ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਇਸਦੀ ਪੁਸ਼ਟੀ ਕਰੋ।, ਖਾਸ ਕਰਕੇ ਇੱਕ AI ਸਹਾਇਕ ਦੁਆਰਾ ਸੁਝਾਇਆ ਗਿਆ। ਪੁਸ਼ਟੀ ਕਰੋ ਕਿ ਇਹ ਅਧਿਕਾਰਤ ਰਜਿਸਟਰੀ ਵਿੱਚ ਮੌਜੂਦ ਹੈ, ਇਸਨੂੰ ਕੌਣ ਸੰਭਾਲਦਾ ਹੈ, ਇਹ ਕਦੋਂ ਪ੍ਰਕਾਸ਼ਿਤ ਹੋਇਆ ਸੀ, ਅਤੇ ਕੀ ਇਸਦੇ ਡਾਊਨਲੋਡ ਨੰਬਰ ਅਸਲੀ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ।
ਕਦੇ ਵੀ ਇਹ ਨਾ ਮੰਨੋ ਕਿ AI-ਤਿਆਰ ਕੀਤਾ ਕੋਡ ਡਿਫੌਲਟ ਤੌਰ 'ਤੇ ਸੁਰੱਖਿਅਤ ਹੈ।. ਕੋਡ ਜੋ "ਕੰਮ ਕਰਦਾ ਹੈ" ਦਾ ਮਤਲਬ ਇਹ ਨਹੀਂ ਹੈ ਕਿ ਇਸਦੀ ਨਿਰਭਰਤਾ ਜਾਇਜ਼ ਹੈ। ਨਿਰਭਰਤਾ ਸਮੀਖਿਆ ਕੋਡ ਸਮੀਖਿਆ ਦਾ ਹਿੱਸਾ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ, ਇਸਦਾ ਅਪਵਾਦ ਨਹੀਂ।
ਨਿਰਭਰਤਾ ਸਕੈਨਿੰਗ ਨੂੰ ਤੈਨਾਤ ਕਰੋ ਜੋ ਜਾਣੇ-ਪਛਾਣੇ CVE ਤੋਂ ਪਰੇ ਜੋਖਮ ਪੈਟਰਨਾਂ ਨੂੰ ਫਲੈਗ ਕਰਦਾ ਹੈ: ਅਸਾਧਾਰਨ ਪੈਕੇਜ, ਮੌਜੂਦਾ ਪੈਕੇਜਾਂ ਨਾਲ ਸ਼ੱਕੀ ਤੌਰ 'ਤੇ ਮਿਲਦੇ-ਜੁਲਦੇ ਨਾਮ, ਬਿਨਾਂ ਟਰੈਕ ਰਿਕਾਰਡ ਵਾਲੇ ਨਵੇਂ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲੇ, ਜਾਂ ਅਸਾਧਾਰਨ ਵਿਵਹਾਰ ਵਾਲੀਆਂ ਸਕ੍ਰਿਪਟਾਂ ਸਥਾਪਤ ਕਰੋ।
AI-SPM ਨੂੰ ਸ਼ਾਸਨ ਪਰਤ ਵਜੋਂ ਲਾਗੂ ਕਰੋ। ਏਆਈ ਸੁਰੱਖਿਆ ਆਸਣ ਪ੍ਰਬੰਧਨ ਇੱਕ ਅਜਿਹਾ ਅਭਿਆਸ ਹੈ ਜੋ ਇਸ ਤਰ੍ਹਾਂ ਦੇ ਏਆਈ-ਪ੍ਰੇਰਿਤ ਜੋਖਮ ਨੂੰ ਪੈਮਾਨੇ 'ਤੇ ਫੜਨ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੈ, ਏਆਈ-ਸੁਝਾਏ ਗਏ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਲਗਾਤਾਰ ਖੋਜਦਾ ਰਹਿੰਦਾ ਹੈ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਸਕੋਰ ਕਰਦਾ ਰਹਿੰਦਾ ਹੈ ਇਸ ਤੋਂ ਪਹਿਲਾਂ ਕਿ ਕਿਸੇ ਮਨੁੱਖ ਨੂੰ ਹੱਥੀਂ ਜਾਂਚ ਕਰਨਾ ਯਾਦ ਨਾ ਰੱਖਣਾ ਪਵੇ।
ਜ਼ਾਇਗੇਨੀ ਨਾਲ ਝੁਕ ਕੇ ਬੈਠਣ ਤੋਂ ਬਚਾਅ #
ਸਿਰਫ਼ ਡਿਵੈਲਪਰਾਂ ਦੀ ਚੌਕਸੀ ਨਾਲ ਹੀ ਸਲੌਪਸਕੈਟਿੰਗ ਨੂੰ ਰੋਕਿਆ ਨਹੀਂ ਜਾ ਸਕਦਾ। ਇੱਕ ਨੀਤੀ ਜੋ ਕਹਿੰਦੀ ਹੈ ਕਿ "ਹਰੇਕ AI-ਸੁਝਾਏ ਗਏ ਪੈਕੇਜ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ" ਇੱਕ ਸੰਗਠਨ ਵਿੱਚ ਫੈਲਦੀ ਨਹੀਂ ਹੈ ਜਿੱਥੇ ਨਿਰਭਰਤਾ ਸੁਝਾਅ ਕਿਸੇ ਵੀ ਮਨੁੱਖੀ ਸਮੀਖਿਆ ਪ੍ਰਕਿਰਿਆ ਨਾਲੋਂ ਤੇਜ਼ੀ ਨਾਲ ਪਹੁੰਚਦੇ ਹਨ।
ਜ਼ਾਇਗੇਨੀ ਦਾ ਪਹੁੰਚ ਇਸਨੂੰ ਇੱਕ ਨਿਰੰਤਰ ਖੋਜ ਸਮੱਸਿਆ ਵਜੋਂ ਮੰਨਦੀ ਹੈ: ਏਆਈ ਇਨਵੈਂਟਰੀ ਅਤੇ ਏਆਈ ਬੌਮ ਹਰ AI-ਪੇਸ਼ ਕੀਤੀ ਗਈ ਸਤ੍ਹਾ ਨਿਰਭਰਤਾ ਭਰ ਵਿੱਚ SDLC, ਟੀਮਾਂ ਨੂੰ ਇੱਕ AI ਸਹਾਇਕ ਨੇ ਅਸਲ ਵਿੱਚ ਕੀ ਸੁਝਾਇਆ ਅਤੇ ਸਥਾਪਿਤ ਕੀਤਾ ਹੈ ਇਸਦਾ ਇੱਕ ਜੀਵਤ ਰਿਕਾਰਡ ਦੇਣਾ। Xygeni Shieldਦੁਆਰਾ ਚਲਾਇਆ ਗਿਆ MEW (ਮਾਲਵੇਅਰ ਸ਼ੁਰੂਆਤੀ ਚੇਤਾਵਨੀ), ਦਸਤਖਤ ਮੌਜੂਦ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਹੀ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਦਾ ਪਤਾ ਲਗਾਉਂਦਾ ਹੈ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਬਲੌਕ ਕਰਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ ਸਲੋਪਸਕੈਟਡ ਪੈਕੇਜ ਵੀ ਸ਼ਾਮਲ ਹਨ, ਉਸ ਸਹੀ ਪਾੜੇ ਨੂੰ ਬੰਦ ਕਰਦਾ ਹੈ ਜੋ ਦਸਤਖਤ-ਅਧਾਰਿਤ ਸਕੈਨਰ ਖੁੱਲ੍ਹਾ ਛੱਡਦੇ ਹਨ।
ਜੇਕਰ ਤੁਹਾਡੀਆਂ ਟੀਮਾਂ AI ਕੋਡਿੰਗ ਸਹਾਇਕਾਂ ਦੀ ਵਰਤੋਂ ਕਰ ਰਹੀਆਂ ਹਨ, ਤਾਂ ਸਲੋਪਸਕਵੇਟਿੰਗ ਸਮੱਸਿਆ ਪਹਿਲਾਂ ਹੀ ਮੌਜੂਦ ਹੈ। ਸਵਾਲ ਇਹ ਹੈ ਕਿ ਕੀ ਅਗਲਾ ਭਰਮ ਵਾਲਾ ਨਾਮ ਸਥਾਪਤ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਹੀ ਫੜਿਆ ਜਾਂਦਾ ਹੈ।

ਸਵਾਲ #
ਸਲੌਪਸਕੈਟਿੰਗ ਇੱਕ ਸਪਲਾਈ ਚੇਨ ਅਟੈਕ ਹੈ ਜਿੱਥੇ ਖਤਰਨਾਕ ਐਕਟਰ ਉਨ੍ਹਾਂ ਹੀ ਗੈਰ-ਮੌਜੂਦ ਪੈਕੇਜ ਨਾਮਾਂ ਨੂੰ ਰਜਿਸਟਰ ਕਰਦੇ ਹਨ ਜਿਨ੍ਹਾਂ ਨੂੰ AI ਕੋਡਿੰਗ ਸਹਾਇਕ ਵਾਰ-ਵਾਰ ਭਰਮ ਵਿੱਚ ਪਾਉਂਦੇ ਹਨ, ਅਤੇ ਡਿਵੈਲਪਰ ਦੁਆਰਾ AI ਦੇ ਸੁਝਾਅ ਦੇ ਆਧਾਰ 'ਤੇ ਇੱਕ ਸਥਾਪਤ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਉਹਨਾਂ ਨੂੰ ਮਾਲਵੇਅਰ ਨਾਲ ਲੋਡ ਕਰਦੇ ਹਨ।
ਹਮਲਾਵਰ ਇਹ ਦੇਖਦੇ ਹਨ ਕਿ ਕਿਹੜੇ ਪੈਕੇਜ ਨਾਮ AI ਮਾਡਲ ਵਾਰ-ਵਾਰ ਭਰਮ ਪੈਦਾ ਕਰਦੇ ਹਨ, ਫਿਰ ਇੱਕ ਅਸਲੀ ਡਿਵੈਲਪਰ ਦੇ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਉਹਨਾਂ ਸਹੀ ਨਾਵਾਂ ਨੂੰ ਖਤਰਨਾਕ ਕੋਡ ਨਾਲ ਰਜਿਸਟਰ ਕਰਦੇ ਹਨ। ਕਿਉਂਕਿ ਭਰਮ ਨਾਮ ਪ੍ਰੋਂਪਟਾਂ ਅਤੇ ਸੈਸ਼ਨਾਂ ਵਿੱਚ ਅਨੁਮਾਨਤ ਤੌਰ 'ਤੇ ਦੁਹਰਾਇਆ ਜਾਂਦਾ ਹੈ, ਇੱਕ ਸਿੰਗਲ ਰਜਿਸਟਰਡ ਸਲੋਪਸਕੈਟੇਡ ਪੈਕੇਜ ਹਰੇਕ ਡਿਵੈਲਪਰ ਤੱਕ ਪਹੁੰਚ ਸਕਦਾ ਹੈ ਜਿਸਨੂੰ ਇੱਕ ਸਮਾਨ AI ਸੁਝਾਅ ਪ੍ਰਾਪਤ ਹੁੰਦਾ ਹੈ, ਇੱਕ ਮਾਡਲ ਕੁਇਰਕ ਨੂੰ ਪੂਰੇ ਉਪਭੋਗਤਾ ਅਧਾਰ ਵਿੱਚ ਇੱਕ ਸਕੇਲੇਬਲ ਹਮਲੇ ਵਿੱਚ ਬਦਲ ਦਿੰਦਾ ਹੈ।
ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਖੋਜ ਦਾ ਅਰਥ ਹੈ AI-ਸੁਝਾਈਆਂ ਗਈਆਂ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਇੱਕ ਵੱਖਰੇ ਜੋਖਮ ਸ਼੍ਰੇਣੀ ਵਜੋਂ ਮੰਨਣਾ, ਨਾ ਕਿ ਆਮ ਓਪਨ-ਸੋਰਸ ਨਿਰਭਰਤਾਵਾਂ ਦੇ ਉਪ ਸਮੂਹ ਵਜੋਂ। ਇਸ ਲਈ AI ਕੋਡਿੰਗ ਸਹਾਇਕ ਅਤੇ ਏਜੰਟ ਅਸਲ ਵਿੱਚ ਕੀ ਸੁਝਾਉਂਦੇ ਹਨ ਅਤੇ ਸਥਾਪਿਤ ਕਰਦੇ ਹਨ, ਰਜਿਸਟਰੀ ਡੇਟਾ (ਪ੍ਰਕਾਸ਼ਨ ਮਿਤੀ, ਰੱਖ-ਰਖਾਅ ਇਤਿਹਾਸ, ਡਾਊਨਲੋਡ ਪੈਟਰਨ) ਅਤੇ ਵਿਵਹਾਰ-ਅਧਾਰਤ ਮਾਲਵੇਅਰ ਖੋਜ ਦੇ ਵਿਰੁੱਧ ਕਰਾਸ-ਰੈਫਰੈਂਸ ਕੀਤੇ ਜਾਣ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ, ਸਿਰਫ਼ ਦਸਤਖਤ-ਅਧਾਰਤ ਸਕੈਨਿੰਗ 'ਤੇ ਨਿਰਭਰ ਕਰਨ ਦੀ ਬਜਾਏ।
