» »

LiteLLM supply chain napad; opozorilo za vse, ki delate z AI orodji

LiteLLM supply chain napad; opozorilo za vse, ki delate z AI orodji

Jazon ::

Ej, samo kratko opozorilo za vse, ki delate z AI orodji, Python projekti ali kakršnimi koli LLM agenti.

Včeraj je Snyk objavil analizo precej resnega supply chain napada na Python paket LiteLLM.
Gre za knjižnico, ki jo uporablja kar nekaj AI orodij (CrewAI, DSPy, OpenHands, MLflow, LangWatch), ker omogoča enoten API za OpenAI, Anthropic, Azure itd.

:O Kaj se je zgodilo?

Na PyPI sta bili objavljeni dve zlonamerni verziji:
    1.82.7
    1.82.8

V paketu je bil:
    backdoor, ki se naloži prek .pth datoteke
    kraja API ključev in drugih credentialov
    pošiljanje podatkov na strežnik napadalca
    poskus širjenja po sistemu (tudi v Kubernetes okolja)

Zadeva je bila na PyPI približno 3 ure, kar je dovolj, da je ujela CI/CD pipeline in developerje, ki so ravno takrat delali pip install. Napad na LiteLLM se je začel pet dni prej s Trivyjem (GitHub).

:( Kako preveriš, ali si bil prizadet?
Če uporabljaš Python, samo preveri: Terminal koda: pip show litellm
    Če LiteLLM sploh ni nameščen si varen.
    Če vidiš verzijo 1.82.7 ali 1.82.8 sistem obravnavaj kot kompromitiran.


:D Če uporabljaš samo brskalnik ali AI čate (Copilot, ChatGPT, duck.ai )
    Kot uporabnik nisi prizadet.
    Napad je ciljal strežnike in developerje, ne končnih uporabnikov.


;(( Koga to dejansko zadeva?
    Dev ekipe, ki uporabljajo LiteLLM kot LLM router
    AI agent frameworki
    CI/CD pipeline, ki avtomatsko nameščajo Python pakete
    Kdor ima lastne AI backend strežnike


Če delaš samo lokalno in LiteLLM nimaš nameščenega, si varen.

;) Vir (Snyk analiza)
https://snyk.io/articles/poisoned-secur...

https://x.com/karpathy/status/203657731...

Kayzon ::

Je ta objava spisana z ai-jem?

vke4XC ::

> pip show litellm
WARNING: Package(s) not found: litellm

Jazon ::

Kayzon je izjavil:

Je ta objava spisana z ai-jem?


itak :D
Če se že valja po ramu, naj da kaj od sebe. Smajlije sem moral dodati, AI je dal lepe ikonce, ki pa jih cenzura na ST ne prebavlja.


Nekam tiho je danes. Je bil kdo pwned?

basejjaka2 ::

Jazon je izjavil:

Kayzon je izjavil:

Je ta objava spisana z ai-jem?


itak :D
Če se že valja po ramu, naj da kaj od sebe. Smajlije sem moral dodati, AI je dal lepe ikonce, ki pa jih cenzura na ST ne prebavlja.


Nekam tiho je danes. Je bil kdo pwned?
Je ta objava spisana z ai-jem?


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Stack Overflow počasi, a zanesljivo umira (strani: 1 2 )

Oddelek: Novice / Ostale najave
6712643 (1016) MrStein
»

Sushi Lang, ker mi je bilo dolgčas sem šel delat svoj prevajalnik

Oddelek: Programiranje
252466 (621) steev
»

Ali umetna inteligenca zaposlenim res prihrani čas? (strani: 1 2 3 4 5 )

Oddelek: Novice / Znanost in tehnologija
20215262 (5938) PROTEINSKI
»

OpenAI-jeva podzemna svinjka bo jedla programske hrošče

Oddelek: Novice / Znanost in tehnologija
184708 (2557) Jarno

Več podobnih tem