کدهای تولید شده هوش مصنوعی به خطری در زنجیره تأمین تبدیل میشوند
براساس گزارش پايگاه خبري سروش امنيت ، یک نوع جدید از حملات زنجیره تأمین به نام "اسلاپسکواتینگ" به دلیل افزایش استفاده از ابزارهای هوش مصنوعی تولیدکننده برای برنامهنویسی و تمایل این مدلها به "توهم" ایجاد نامهای بسته غیرواقعی به وجود آمده است.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،اصطلاح اسلاپسکواتینگ توسط محقق امنیتی ست لارسن ابداع شده و به نوعی بازی با اصطلاح “تایپوسکواتینگ” است، که یک روش حمله است که توسعه دهندگان را فریب میدهد تا بستههای مخرب را با استفاده از نامهایی که به طور نزدیک شبیه کتابخانههای محبوب هستند، نصب کنند.
برخلاف تایپوسکواتینگ، اسلاپسکواتینگ به اشتباهات املایی وابسته نیست. در عوض، مهاجمان میتوانند بستههای مخرب را در فهرستهایی مانند PyPI و npm ایجاد کنند که نام آنها به بستههایی که معمولاً توسط مدلهای هوش مصنوعی در مثالهای برنامهنویسی ساخته میشوند، شباهت دارد.
یک مقاله تحقیقاتی درباره توهمات بستهها که در مارس 2025 منتشر شده، نشان میدهد که در حدود 20 درصد از موارد بررسیشده (576,000 نمونه کد تولید شده در زبانهای Python و JavaScript)، بستههای پیشنهادی وجود نداشتند.
وضعیت در مدلهای زبان متن باز مانند CodeLlama، DeepSeek، WizardCoder و Mistral بدتر است، اما ابزارهای تجاری مانند ChatGPT-4 همچنان با نرخ حدود 5 درصد توهمات مواجه بودند که قابل توجه است.

در حالی که تعداد نامهای منحصر به فرد بستههای توهمی ثبت شده در این مطالعه زیاد بود و از 200,000 فراتر رفت، 43 درصد از آنها به طور مداوم در پاسخ به درخواستهای مشابه تکرار شدند و 58 درصد حداقل یک بار دیگر در ده اجرای مختلف ظاهر شدند.
این مطالعه نشان داد که 38 درصد از این نامهای بسته توهمی به نوعی تحت تأثیر بستههای واقعی بودند، 13 درصد نتیجه اشتباهات تایپی بودند و باقیمانده، یعنی 51 درصد، کاملاً ساخته شده بودند.
اگرچه نشانهای وجود ندارد که حمله کنندگان شروع به بهرهبرداری از این نوع جدید حمله کرده باشند، محققان شرکت امنیت سایبری متنباز Socket هشدار میدهند که نامهای بسته توهمی رایج، تکرارپذیر و از نظر معنایی معقول هستند و سطح حمله قابل پیشبینی را ایجاد میکنند که میتواند به راحتی به سلاح تبدیل شود.
محققان Socket توضیح میدهند: “به طور کلی، 58 درصد از بستههای توهمی بیش از یک بار در ده اجرای مختلف تکرار شدهاند، که نشان میدهد اکثریت توهمات تنها نویز تصادفی نیستند، بلکه آثار تکرارپذیر نحوه پاسخ مدلها به برخی درخواستها هستند.”
آنها اضافه میکنند: “این تکرارپذیری ارزش آنها را برای حمله کنندگان افزایش میدهد و شناسایی اهداف مناسب برای slopsquatting را با مشاهده تنها یک تعداد کوچک از خروجیهای مدل آسانتر میکند.”

تنها راه کاهش این خطر، تأیید نامهای بسته بهصورت دستی است و هرگز نباید فرض کرد که یک بستهای که در یک کد تولید شده توسط هوش مصنوعی ذکر شده، واقعی یا ایمن است.
استفاده از اسکنرهای وابستگی، فایلهای قفل و تأیید هش برای تعیین بستهها به نسخههای شناختهشده و مورد اعتماد، روشی مؤثر برای بهبود امنیت است.
تحقیقات نشان دادهاند که کاهش تنظیمات “دمای” هوش مصنوعی (کاهش تصادفی بودن) موجب کاهش توهمات میشود، بنابراین اگر به کدنویسی با کمک هوش مصنوعی یا کدنویسی با احساسات علاقهمند هستید، این یک عامل مهم برای در نظر گرفتن است.
در نهایت، عاقلانه است که همیشه کد تولید شده توسط هوش مصنوعی را در یک محیط ایمن و ایزوله آزمایش کنید قبل از اینکه آن را در محیطهای تولید اجرا یا مستقر کنید.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





