• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

每月9700万次下载的AI库litellm面临PyPI供应链攻击风险,SSH密钥等敏感信息可能遭窃取

2026-03-25 09:25:54
收藏

安德烈·卡帕西通过X平台披露,人工智能库litellm遭遇了PyPI(Python包索引)供应链攻击。据解释,用户仅需执行`pip install litellm`命令,便可能植入恶意代码,导致SSH密钥、AWS、GCP、Azure等主要云平台凭证、Kubernetes配置、Git凭证、环境变量、加密货币钱包、SSL私钥、CI/CD密钥以及数据库密码等敏感信息被盗。

攻击影响广泛

litellm是每月下载量约9700万次的热门软件包。有观点指出,此次攻击的影响不仅限于直接使用该库的开发者,还可能波及所有依赖litellm的项目(如dspy等)。含恶意代码的版本在发布后不到一小时即被发现并拦截。据称,攻击代码因存在缺陷,在卡勒姆·麦克马洪的设备上耗尽内存导致系统崩溃,这一异常现象使攻击行为得以暴露。

供应链安全引关注

卡帕西对此评价称:“供应链攻击是现代软件领域最具威胁性的问题之一。”他警告道,仅一次外部库安装操作,便可能使被篡改的软件包潜入依赖树的深层位置。鉴于此类风险,他正着力减少外部依赖,对于简单功能,倾向于直接利用大语言模型实现而非借助外部包。

此次事件再次表明,在开发、安全与运营全流程中,对开源依赖及软件包供应链安全性的审查需求正日益凸显。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%