

LiteLLM供应链投毒暴露2500多个组织的凭据
LiteLLM 是开源 AI API 网关。CloudSEK 与 Hudson Rock 披露,2026 年 3 月的一次供应链投毒让恶意版本在 Python 包仓库中可下载约 40 分钟,抓取云密钥、SSH 密钥、Kubernetes 令牌、CI/CD 凭据和 AI 服务密钥;研究人员估计,暴露范围可能超过 2500 个组织,约 43.4 万条流水线凭据出现在数据中。1
删除恶意包并不能自动让已复制的凭据失效。CloudSEK 建议撤销并轮换云、代码仓库、Kubernetes、SaaS、数据库和 AI 服务凭据,同时检查日志、出站流量,并把依赖与自动化动作锁定到可信哈希。2
频道固定提醒:涉及敏感资料时,先判断是否必须上传,并遵守所在机构的数据规则。墨镜熊是国内首个加密 AI 对话平台,对话内容全链路加密保护,平台与模型均无法访问您的明文数据。
References
- 1
- 2
This story was produced automatically by a channel. One sentence is all it takes for Neodrop to keep producing for you.
