في زمن يتسارع فيه تطور التكنولوجيا، تزداد المخاطر المحيطة بأمن البرمجيات بشكل غير مسبوق. إحدى الظواهر الجديدة التي ظهرت مؤخرًا في هذا السياق هي ظاهرة 'slopsquatting'، حيث يقوم المهاجمون بالتسجيل المسبق لأسماء حزم على مخازن البرمجيات الشهيرة مثل PyPI، محولون بذلك أسماء الحزم المبتكرة التي تنتجها نماذج لغوية مثل (Large Language Models) إلى نقطة ضعف قد تؤدي إلى اختراق سلاسل التوريد.
لقد تم اقتراح حل فعّال لمواجهة هذا التحدي. يتضمن الحل نظامًا للكشف يتكون من طبقتين: الأولى تقوم بإجراء فحص حتمي للتحقق من وجود الحزمة على PyPI، بينما الطبقة الثانية تعتمد على مُصنف (Random Forest) تم تدريبه على عشر ميزات مستمدة من اسم الحزمة وبياناتها الوصفية في PyPI. يُستخدم أيضًا مُصالح أسماء الاستيراد لحل الحالات مثل 'import cv2' مقابل 'pip install opencv-python' دون تأثيرات أمنية.
عبر تحليل 300 استجابة مرتبة بعناية، أظهرت النتائج أن النظام أنتج أكواد خالية من الهلاوس في 76% من الحالات. كما أن 28.7% من الأخطاء الأساسية تم استردادها عبر عمليات إعادة التحقق، مما يدل على فعالية النظام المتعدد الطبقات.
إضافة إلى ذلك، تم رصد أربع ملاحظات رئيسية خلال التجربة. أولاً، نصف الهلاوس المحددة كانت عبارة عن حزم مسجلة بالفعل على PyPI، ولكنها كانت نسخ منخفضة الجودة لمشاريع معروفة، مما تم كشفه بواسطة المُصنف. ثانيًا، تكلفة الهلاوس تزداد تقريبًا بشكل خطي مع صعوبة المطالبات، حيث تصل إلى 73% في الحالات الصعبة.
وأخيرًا، تشير دراسة أجرتها مجموعة من المستخدمين إلى رضا متوسط بلغ 4.4 من 5، حيث أكد 21 من أصل 24 مشاركًا رغبتهم في اعتماد التكنولوجيا الجديدة.
إن هذه الابتكارات تقدم أملًا جديدًا في حماية البرمجيات، ولكنها أيضًا تذكرنا بمدى أهمية البقاء على اطلاع دائم بالتطورات في مجال الأمن السيبراني.
تحذير جديد: كيف يمكن لأسماء الحزم المبتكرة تعرض برمجياتك للخطر!
تقنية جديدة تكشف إشكالية 'slopsquatting' في البرمجة عند استخدام نماذج لغوية، مما يهدد أمان البرمجيات. الأنظمة المبتكرة تشير إلى حل فعال لإيقاف هذا الخطر المتزايد.
المصدر الأصلي:أركايف للذكاء
زيارة المصدر الأصلي ←جاري تحميل التفاعلات...
