GNU social JP
  • FAQ
  • Login
GNU social JPは日本のGNU socialサーバーです。
Usage/ToS/admin/test/Pleroma FE
  • Public

    • Public
    • Network
    • Groups
    • Featured
    • Popular
    • People

Conversation

Notices

  1. Embed this notice
    Hache☕ (hache@masto.es)'s status on Sunday, 13-Apr-2025 20:18:16 JST Hache☕ Hache☕
    in reply to

    En qué consiste el Slopsquatting:

    Un desarrollador se apoya en una IA (LLM) para generar código para su proyecto. Pongamos por ejemplo que usa JavaScript.

    La IA se inventa un paquete de npm que en realidad no existe. Pongamos que lo ha llamado "RxTs". (esta es la parte del slop)

    Un actor malicioso, vé que la IA suele inventarse este paquete ficticio, y se crea un malware que sube a los repositorios oficiales de npm con este mismo nombre. (Esta es la parte del squatting)

    El usuario se fija que la IA ha añadido un paquete que no tiene instalado, lanza un npm install para que ese paquete se descargue de los repositorios oficiales y así pueda utilizarlo.

    Pongamos que el actor malicioso quiere pasar desapercibido e incluso hace que dicho paquete, efectivamente, haga lo que la IA ha dicho que hace.

    El paquete malicioso está en tu aplicación, instalado, funciona, incluso ha solucionado tu problema, si no te das cuenta es posible que termine incluso en producción infectando a vete a saber cuántos sistemas y máquinas de tu entorno y teniendo acceso a vete a saber qué datos de tu aplicación o usuarios.

    #SlopSquatting #AI #VibeCoding

    In conversation about a month ago from masto.es permalink

    Attachments


    • Embed this notice
      Hache☕ (hache@masto.es)'s status on Sunday, 13-Apr-2025 20:18:17 JST Hache☕ Hache☕
      • Janelle Shane

      Brutal, nuevo tipo de ataque, slopsquatting

      @janellecshane https://wandering.shop/@janellecshane/114327654973832756

      In conversation about a month ago permalink

      Attachments

      1. No result found on File_thumbnail lookup.
        Janelle Shane (@janellecshane@wandering.shop)
        from Janelle Shane
        “Slopsquatting” in a nutshell: 1. LLM-generated code tries to run code from online software packages. Which is normal but 2. The packages don’t exist. Which would normally cause an error but 3. Nefarious people have made malware under the package names that LLMs make up most often. So 4. Now the LLM code points to malware. https://www.theregister.com/2025/04/12/ai_code_suggestions_sabotage_supply_chain/
      Aurora 🐌 repeated this.

Feeds

  • Activity Streams
  • RSS 2.0
  • Atom
  • Help
  • About
  • FAQ
  • TOS
  • Privacy
  • Source
  • Version
  • Contact

GNU social JP is a social network, courtesy of GNU social JP管理人. It runs on GNU social, version 2.0.2-dev, available under the GNU Affero General Public License.

Creative Commons Attribution 3.0 All GNU social JP content and data are available under the Creative Commons Attribution 3.0 license.