Los paquetes de software generados por IA plantean amenazas a la seguridad

- Los nombres de paquetes de software generados por IA, integrados involuntariamente por los desarrolladores, plantean riesgos de seguridad importantes.
- La inclusióndentde un paquete falso por parte de Alibaba resalta los peligros de seguir ciegamente las recomendaciones de la IA.
- La vigilancia y la diligencia son cruciales para evitar la explotación de la IA en el desarrollo de software con fines maliciosos.
El experto en seguridad Bar Lanyado ha investigado recientemente cómo los modelos de IA generativa contribuyen inadvertidamente a la aparición de enormes amenazas potenciales de seguridad en el mundo del desarrollo de software. La investigación de Lanyado reveló una tendencia alarmante: la IA sugiere paquetes de software imaginarios, y los desarrolladores, sin siquiera darse cuenta, los incluyen en sus bases de código.
El problema al descubierto
El problema radica en que la solución generada era un nombre ficticio, algo típico de la IA. Sin embargo, estos nombres de paquetes ficticios se sugierendenta los desarrolladores que tienen dificultades para programar con modelos de IA. De hecho, algunos nombres de paquetes inventados se han basado parcialmente en personas, como Lanyado, y otros los han convertido en paquetes reales. Esto, a su vez, ha provocado la inclusióndentde código potencialmente malicioso en proyectos de software reales y legítimos.
Una de las empresas afectadas fue Alibaba, uno de los principales actores de la industria tecnológica. En las instrucciones de instalación de GraphTranslator, Lanyado descubrió que Alibaba había incluido un paquete falso llamado "huggingface-cli". De hecho, existía un paquete real con el mismo nombre alojado en el Índice de Paquetes de Python (PyPI), pero la guía de Alibaba hacía referencia al que había creado Lanyado.
Probando la persistencia
La investigación de Lanyado tuvo como objetivo evaluar la longevidad y el potencial de explotación de estos nombres de paquetes generados por IA. En este sentido, LQuery desarrolló distintos modelos de IA sobre los desafíos de programación y entre lenguajes para comprender si, de formamatic , se recomendaban esos nombres ficticios. Este experimento demuestra claramente que existe el riesgo de que entidades maliciosas abusen de los nombres de paquetes generados por IA para la distribución de software malicioso.
Estos resultados tienen profundas implicaciones. Los actores maliciosos podrían explotar la confianza ciega depositada por los desarrolladores en las recomendaciones recibidas, de modo que podrían empezar a publicar paquetes dañinos condentfalsas. Con los modelos de IA, el riesgo aumenta al realizar recomendaciones de IA consistentes para nombres de paquetes inventados, que serían incluidos como malware por desarrolladores desprevenidos. **El camino a seguir**
Por lo tanto, a medida que la IA se integra más en el desarrollo de software, puede surgir la necesidad de corregir las vulnerabilidades relacionadas con las recomendaciones generadas por ella. En tales casos, se debe actuar con la debida diligencia para garantizar la legitimidad de los paquetes de software sugeridos para la integración. Además, la plataforma que aloja el repositorio de software debe verificar y ser lo suficientementetroncomo para evitar la distribución de código de mala calidad.
La intersección de la inteligencia artificial y el desarrollo de software ha revelado una preocupante amenaza para la seguridad. Además, el modelo de IA puede llevar a la recomendacióndentde paquetes de software falsos, lo que supone un grave riesgo para la integridad de los proyectos de software. El hecho de que Alibaba incluyera en sus instrucciones una casilla que nunca debería haber estado ahí es una prueba fehaciente de las posibilidades que podrían surgir cuando las personas siguen las recomendaciones de forma robótica
Proporcionada por la IA. En el futuro, será necesario adoptar medidas proactivas para prevenir el uso indebido de la IA en el desarrollo de software.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Gloria Kaburu
Glory es una periodista con un amplio conocimiento y dominio de las herramientas e investigación de IA. Le apasiona la IA y ha escrito varios artículos sobre el tema. Se mantiene al día de los últimos avances en inteligencia artificial, aprendizaje automático y aprendizaje profundo, y escribe sobre ellos con regularidad.
CURSO
- ¿Qué criptomonedas pueden hacerte ganar dinero?
- Cómo mejorar tu seguridad con una billetera (y cuáles realmente vale la pena usar)
- Estrategias de inversión poco conocidas que utilizan los profesionales
- Cómo empezar a invertir en criptomonedas (qué plataformas de intercambio usar, las mejores criptomonedas para comprar, etc.)














