Ataque à cadeia de suprimentos atinge litellm com 97 milhões de downloads mensais, roubo de chaves SSH e todas as credenciais sensíveis com simples instalação

robot
Geração de resumo em curso

Notícias do mundo das criptomoedas: Andrej Karpathy publicou na plataforma X que o litellm sofreu um ataque à cadeia de suprimentos no PyPI, permitindo que, ao executar pip install litellm, fossem roubadas chaves SSH, credenciais AWS/GCP/Azure, configurações do Kubernetes, credenciais do git, variáveis de ambiente, carteiras criptográficas, chaves SSL, chaves de CI/CD e senhas de banco de dados. O litellm tem 97 milhões de downloads mensais e o risco pode se espalhar para todos os projetos que dependem dele, como o dspy. Versões com código malicioso foram lançadas em menos de uma hora, sendo detectadas após o ataque causar o esgotamento da memória do computador de Callum McMahon devido a falhas no código malicioso. Andrej Karpathy afirmou que ataques à cadeia de suprimentos são uma das maiores ameaças na software moderna, pois cada instalação de dependências pode introduzir pacotes adulterados na árvore de dependências. Por isso, ele está cada vez mais inclinado a reduzir dependências e usar LLMs para implementar funções simples diretamente.

Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar