AMZ123获悉,据TechSpot报道,亚马逊的生成式AI编程助手Amazon Q近日遭遇黑客攻击,相关的恶意代码被植入到开源GitHub仓库中,并通过Visual Studio Code扩展版本1.84.0向近百万用户发布。黑客利用伪装的正常拉取请求,插入了删除用户文件及云资源的指令,凸显了亚马逊在代码审查流程中存在的明显漏洞。黑客表示,这一举措旨在揭示亚马逊AI安全机制的薄弱,称其为“安全表演”。虽然后续恶意代码未被执行,但事件依然引发了对开源工作流安全管理的深思。专家指出,问题不在于开源本身,而在于权限控制与审查机制的缺失。亚马逊已发布修复版本,建议用户及时进行更新。