Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake LLM 1 min 18.15

LiteLLM-pakke kompromittert: populært Python-bibliotek for LLM-ruting stjal API-nøkler fra utviklere

onsdag 8. april · KI-generert · Kilde: The Hacker News

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Sjekk LiteLLM-versjonene dine umiddelbart — en kompromittert utgivelse av det populære LLM-rutingsbiblioteket stjal API-nøkler og credentials fra utviklermaskiner.

LiteLLM er et av de mest brukte verktøyene for utviklere som jobber med flere LLM-leverandører. Biblioteket lar deg rute kall mellom OpenAI, Anthropic, Google og andre med et enhetlig API-grensesnitt. Ifølge The Hacker News ble en ondsinnet versjon publisert som høstet API-nøkler og andre credentials fra utviklermaskiner.

Konsekvensene var konkrete. KI-selskapet Mercor ble rammet og mistet 4 TB med data. For utviklere som lagrer LLM-nøkler som miljøvariabler betyr det potensiell tilgang til alle modellene du bruker gjennom LiteLLM.

Angrepet følger et kjent mønster fra forsyningskjede-kompromitteringer: en betrodd pakke med bred utbredelse kapres for å høste verdifulle hemmeligheter. LLM-rutingverktøy er spesielt attraktive mål fordi de per definisjon har tilgang til API-nøkler for flere leverandører samtidig.

Nøkkeltall
LiteLLM
Python-bibliotek for enhetlig LLM-ruting
4 TB
Datamengde tapt av Mercor
API-nøkler
Primært mål for høsting
OpenAI, Anthropic, Google
Berørte leverandører via rutede nøkler

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.