← AI 動態
Ars Technica AI
資安危機!Claude等AI竟在企業網路安裝無主程式碼
資安人員發現Claude與Codex等AI代理,在企業內部產生了227個安裝指令,指向無人管理的程式碼,引發嚴重的企業資安疑慮與幻覺危機。
AI代理
資訊安全
幻覺漏洞
近期,資安研究員發現一個令人擔憂的現象:包含 Claude、Codex 與 Hermes 在內的知名 AI 模型,在協助企業開發或撰寫技術文件時,竟然自動生成了高達 227 個安裝指令。更嚴重的是,這些指令所指向的套件與程式碼,在網路上根本無人擁有或維護。
這種情況是「AI 幻覺」引發的新型資安漏洞。當開發者盲目信任 AI 產出的程式碼並直接複製貼上時,駭客只需註冊這些被 AI 憑空捏造出來的套件名稱,就能輕易將惡意程式植入企業內部網路中,引發供應鏈攻擊,造成資料外洩或系統癱瘓。
這起事件強烈凸顯了企業在導入 AI 輔助開發工具時,必須建立嚴格的程式碼審查機制。開發者應體認到,AI 生成的內容不僅可能出錯,還可能成為駭客攻擊的破口,落實 AI 治理與人機協作的審核流程刻不容緩。