Be en kodeassistent om å løse et problem, og noen ganger vil den anbefale å installere en pakke: ekte for vanlige oppgaver, og målbart ofte pakker som ikke eksisterer i det hele tatt. Den oppfant et plausibelt navn fordi det omkringliggende kodemønsteret krevde en avhengighet der. Hvis du eller din kodeagent kjører installeringskommandoen uansett, er det som faktisk er registrert under det navnet på PyPI eller npm det som lander på maskinen din. Sikkerhetsforsker Seth Larson, utvikler-in-residence ved Python Software Foundation, kalte det resulterende angrepet "slopsquatting", og registrerte navnene som modellene hallusinerer, den AI-genererte ekvivalenten til typosquatting.
Hvor ofte skjer dette egentlig
Et team fra University of Texas i San Antonio, Virginia Tech og University of Oklahoma målte det direkte: "Vi har en pakke for deg!", akseptert for USENIX Security 2025. På tvers av 576 000 genererte kodeeksempler fra 16 populære modeller på to språk, fant de hallusinerte pakker i "minst 5,2 prosent for kommersielle modeller, og totalt 417 prosent åpen kildekode-modeller", for totalt 417 prosent. hallusinerte pakkenavn. Dette er ikke en sjelden kantsak; for noen åpen kildekode-modeller er det omtrent en av fem foreslåtte avhengigheter.
| Modellklasse | Hallusinasjonsfrekvens (av pakkeanbefalinger) |
|---|---|
| Kommersielle modeller (gjennomsnittlig) | minst 5,2 prosent |
| Åpen kildekode-modeller (gjennomsnittlig) | minst 21,7 prosent |
Hvorfor dette er knebøy, ikke bare feil
Et engangs oppfunnet navn ville være en plage, ikke en angrepsflate. Det som gjør det mulig å utnytte er repetisjon: som Registeret meldte den 12. april 2025, da forskere kjørte den samme oppfordringen ti ganger på nytt, "43 prosent av hallusinerte pakker ble gjentatt hver gang og 39 prosent dukket aldri opp igjen." Nær halvparten av hallusinerte navn er ikke tilfeldig støy; de er de samme gjetningene som modellen strekker seg etter pålitelig gitt lignende kode. En angriper trenger ikke å gjette hva en spesifikk utvikler vil skrive. De kan kjøre de samme modellene mot vanlige meldinger, samle navnene som gjentar seg og registrere dem på den virkelige pakkeindeksen på forhånd.
pip install fast-json-normalizer # suggested by a coding assistant
Collecting fast-json-normalizer
Downloading fast-json-normalizer-0.3.1.tar.gz
Running setup.py install for fast-json-normalizer ... done
# Nothing here indicates whether this name was ever a real, reviewed project
# or was registered specifically because models keep suggesting it.Hvorfor dette passer til mønsteret OWASP allerede sporer
Dette er en variant av det OWASPs topp 10 for LLM-applikasjoner kaller en forsyningskjederisiko for AI-assistert utvikling: tillitsgrensen som pleide å sitte ved "valgte et menneske å legge til denne avhengigheten" flyttes til "valgte en modells mønsterfullføring det", og mønsterfullføring har ingen idé om hvorvidt et navn er ekte.
Hva skal man egentlig gjøre med det
- Behandle hvert pakkenavn en kodeagent foreslår som et forslag for å verifisere, ikke en kjent-god avhengighet, på samme måte som du ville behandlet et navn som en yngre bidragsyter har skrevet inn fra minnet.
- Sjekk registreringsdato og nedlastingshistorikk før du installerer noe ukjent; en pakke som dukket opp nylig og er mistenkelig godt tilpasset et vanlig AI-generert ledetekstmønster, fortjener en ny titt.
- Fest avhengigheter og bruk en låsefil, slik at et hallusinert navn som slapp inn en gang ikke stille blir løst senere.
- Se hva en nyinstallert pakke faktisk gjør ved første kjøring. En nylig registrert avhengighet som når ut til en server som den ikke har noe å kontakte, er et signal en brannmur kan fange selv når en kodegjennomgang savnet navnet.
Hvor FireAI og HisnLabs kommer inn
A squatted package that phones home still has to make a connection to do it, from a Python or Node process you just ran; FireAI shows you that connection, the process behind it and where it is going, before you decide whether it belongs there.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
