
AI Security2026-08-29
Ars Technica
AI 寫程式竟安裝「無主程式碼」!企業網路藏供應鏈危機
一項最新分析揭露了企業網路中潛藏的供應鏈風險:AI 編碼工具正在安裝「無主程式碼」。研究人員在企業文件中發現了 227 個安裝指令,指向的軟體套件沒有明確的所有人或維護者。這些套件往往是 Claude、Codex、Hermes 等 AI 助理所推薦或產生的。
問題的根源在於:AI 模型可能建議依賴某些已被棄養、維護不善、或缺乏明確治理結構的函式庫。在許多情況下,這些程式碼未經嚴格審查就被直接拉進生產環境,等於為惡意攻擊者開了一個可以趁虛而入的入口。
這不是紙上談兵的理論風險。過去類似的供應鏈攻擊,就曾用來植入後門或竊取敏感資料。而現在,AI 工具讓風險進一步放大——因為它能大規模產生並推薦程式碼,讓資安團隊更難逐一追蹤每個依賴項目。
對企業來說,教訓很明確:AI 輔助開發必須搭配健全的軟體組成分析(SCA)。組織應建立完整的開源元件清單,確認每個元件的所有權與維護狀態,並制定政策封鎖無主或未經驗證的套件。AI 編碼工具確實能帶來巨大的生產力提升,但絕對不能讓它成為資安防線上的盲點。
隨著 AI 在軟體開發領域的採用越來越普及,治理框架也必須同步跟上。這 227 個「無主安裝指令」的發現,對資安團隊來說是一記當頭棒喝:趕快稽核自家環境,確保每一行程式碼——無論是人寫的還是 AI 寫的——都有明確的負責人。