Слопсквоттинг: Новая угроза це... Заметка
DZone.com Feed на русском

Слопсквоттинг: Новая угроза цепочке поставок от ИИ-агентов для написания кода

Новый класс атак на цепочку поставок нацелен на уровень ниже вашего кода: зависимости, которые предлагает ваш ИИ-агент для кодирования. Исследователи называют это "slopsquatting". Это работает, потому что ИИ-инструменты, даже хорошие, "галлюцинируют" названия пакетов. Злоумышленникам больше не нужно компрометировать реальный пакет. Они ждут, пока модель его выдумает, а затем регистрируют выдуманное имя в публичном реестре. Когда ваш разработчик запускает npm install или pip install, вредоносное ПО попадает в систему.В этой статье рассматривается, что такое "slopsquatting", чем он отличается от "typosquatting", задокументированные инциденты в 2025 и 2026 годах, а также практический стек защиты, который вы можете внедрить в свой конвейер в этом спринте.