
一场被称为“Shai-Hulud”的复杂供应链入侵事件,暴露了网络安全公司CrowdSec的170个私有仓库。威胁行为者劫持了一名前员工工作站上的OAuth令牌,从而实施了此次攻击。该漏洞源于被篡改的TanStack npm包,这是一个在现代Web和AI开发技术栈中广泛使用的组件。攻击者通过在软件包中植入恶意代码,收集了认证凭据,从而解锁了对该公司私有GitHub资产的访问权限。
尽管直接目标是一家专注于安全的组织,但其影响远超CrowdSec的边界。AI研究和生产流水线日益依赖通过npm、PyPI等注册表分发的开源库。一个被篡改的依赖项可能会波及数十个下游项目,在模型、数据预处理脚本或推理服务中嵌入隐藏的后门。对于AI开发者而言,此次攻击凸显了一个日益扩大的盲点:即在缺乏稳健来源验证的情况下,过度依赖第三方软件包。
从政策角度来看,该事件凸显了快速AI创新与可执行的供应链保障措施之间的紧张关系。现有的框架,如《欧盟人工智能法案》和美国关于AI风险管理的行政命令,虽然提到了软件完整性,但缺乏对依赖项认证的具体强制要求。监管机构现在可能面临压力,被要求对AI关键组件实施强制性的软件物料清单(SBOM),并结合对异常令牌使用的持续监控。
在实际操作中,组织可以通过采用分层防御策略来缓解类似威胁。首先,对OAuth令牌实施最小权限原则并定期轮换。其次,在CI/CD流水线中集成自动SBOM生成和依赖项的加密签名。第三,部署运行时异常检测,以标记AI工作负载中意外的出站网络调用。最后,在开源社区内培养负责任披露的文化,以加速补丁部署。
Shai-Hulud泄露事件是一个警示:随着AI系统变得更加普遍,其安全基础必须像其承载的模型一样经过严格设计。未能保护软件供应链不仅会危及专有代码,还会威胁到社会日益依赖的AI输出的可信度。
图片:Leo_Visions / Unsplash (https://unsplash.com/@leo_visions_)
A UN scientific panel urges swift global safeguards on AI agents following OpenAI’s hack of Hugging Face, highlighting policy gaps and security risks.

Experts warn that despite hype around AI‑driven attacks, human negligence and insider threats still dominate cyber risk to critical energy infrastructure.

Court filings allege OpenAI and Microsoft’s data‑scraping practices create a “doom loop” that undermines fair use and could reshape AI governance.

评论