研究人员:由 GitHub Copilot 生成的程序中,40% 存在漏洞

近日一组研究人员发现,GitHub Copilot 语言模型生成的程序中,大约 40% 存在漏洞,因此很容易受到不法分子的攻击。

[[421076]]

这个人工智能模型目前可以在 Visual Studio Code 中使用,它能依据上下文在编辑器中直接推荐代码,其目的是被设计用来帮助程序员更快速地完成他们的工作。为了达成这个目标,Copilot 此前已在公开可用的开源代码上进行了训练,目前已支持了几十种编程语言,其中包括 Go、JavaScript、Python、Ruby 和 TypeScript 等。

一个由五名研究人员组成的研究小组为 Copilot 创建了 89 个不同的场景,并生成了 1692 个程序。通过严格而详细的科学分析,研究人员最终得出「大约 40% 的程序包含可以被攻击者利用的错误或设计缺陷」。

研究人员表示:

由于 Copilot 是利用 GitHub 上提供的开源代码进行训练的,我们推断,代码安全质量的变化取决于社区提供的代码。也就是说,如果某些错误在开源代码库中更常见更显著,这些错误也将更容易地被 Copilot 所生成。

换句话说,之所以会有这个高的比例,是因为人工智能本身就是在具有漏洞的代码上进行训练的。用大家更容易理解话来表达,就有点“种瓜得瓜,种豆得豆”的意思。

通过此次研究发现,Copilot 最常遇到的错误包括越界写入和读取、跨站脚本、操作系统命令注入、不适当的输入验证、SQL 注入、UAF、路径遍历、不受限制的文件上传、缺少认证等等。

此次研究表明,虽然 Copilot 能在一定程度上帮助开发者更快地构建代码,但很明显,开发者在使用该工具时应该保持警惕。因此建议开发者在使用过程中引入其他安全工具来降低产生安全漏洞的可能。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/128473.html<

(0)
运维的头像运维
上一篇2025-02-25 04:08
下一篇 2025-02-25 04:09

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注