Skip to content
TopicTracker
来自 X · @karpathy查看原文
译文语言译文语言

软件恐怖:litellm PyPI供应链攻击。简单的`pip install litellm`就足以窃取SSH密钥、AWS/GCP/Azure凭证、Kubernetes配置...

LiteLLM的PyPI包1.82.8版本被恶意篡改,安装后会窃取SSH密钥、云服务凭证、API密钥等敏感数据并发送到远程服务器。该恶意版本仅存在约1小时,但由于litellm月下载量达9700万次且被众多项目依赖,影响范围极广。