据TechSpot报道,亚马逊生成式AI编程助手Amazon Q近日被黑客攻破,相关恶意代码被植入开源GitHub仓库,并通过Visual Studio Code扩展版本1.84.0向近百万用户发布。黑客通过伪装正常的拉取请求,插入可删除用户文件及云资源的指令,暴露出亚马逊在代码审查流程中的明显漏洞。
黑客表示此举意在揭示亚马逊AI安全机制的薄弱,称其为“安全表演”。尽管恶意代码最终未被执行,事件仍引发对开源工作流安全管理的反思。专家指出,问题不在于开源本身,而在于权限控制与审查机制的缺失。亚马逊已发布修复版本,建议用户及时更新。