每月下载量达9700万次的litellm遭供应链攻击,简单安装即可窃取SSH密钥等全部敏感凭据
Svmuu讯 Andrej Karpathy 在 X 平台发文表示,litellm 遭遇 PyPI 供应链攻击,仅需执行 pip install litellm 即可窃取 SSH 密钥、AWS/GCP/Azure 凭据、Kubernetes 配置、git 凭据、环境变量、加密钱包、SSL 私钥、CI/CD 密钥及数据库密码。litellm 每月下载量达 9700 万次,且风险会扩散至所有依赖 litellm 的项目,例如 dspy。被植入恶意代码的版本上线时间不到约 1 小时,因攻击代码存在缺陷导致 Callum McMahon 的机器内存耗尽崩溃而被发现。Andrej Karpathy 表示,供应链攻击是现代软件中最具威胁的问题,每次安装依赖项都可能在依赖树深处引入被篡改的软件包,他因此越来越倾向于减少依赖,转而使用 LLM 直接实现简单功能。
暂无AI深度解读,点击上方「AI解读」按钮,即刻生成一份全新解读
来源:Odaily · 原文链接
免责声明:本内容仅代表作者个人观点,不构成任何投资理财建议。如有发现违规内容点击举报
24小时热榜
-
1
CRI币(Crypto International)项目解析与市场现状
-
2
SK海力士正与英特尔洽谈潜在的美国内存生产协议
-
3
Fetch.ai (FET) 代币解析:项目现状与投资考量
-
4
Bybit 将调整部分永续合约(包括 1000XECUSDT 和 BLASTUSDT)的风险限额和杠杆倍数,新规将于 2026 年 9 月 18 日起生效
-
5
XLM币价值解析:Stellar Lumens的定位、进展与市场展望
-
6
Anthropic在呼吁AI放缓后,于澳大利亚签下首份数据中心租约,规划总容量达2.16吉瓦
-
7
MCG币解析:MetalCore、Microcap Gem与MicroChains Gov Token的现状与前景
-
8
中国AI公司智谱CoWork业务进展迅速,GLM-5.3发布一个月内行业订单金额超10亿元
-
9
COB币:Cobinhood交易所代币的兴衰与现状
-
10
日经:日本三菱日联银行将引入指导方针,为国防工业提供融资
今日行情
推荐阅读







