Bagaimana Pengembang dengan Gembira Menembak Kaki Sendiri 🔫

Di crackr.dev ada katalog yang melacak kegagalan vibe coding.

Berikut beberapa contoh terkait Python:

1️⃣ Supply chain melalui halusinasi
LLM teratas secara konsisten menyarankan untuk menginstal paket huggingface-cli yang tidak ada (sebenarnya diinstal melalui pip install "huggingface_hub[cli]").
Orang-orang dari Lasso Security tidak tinggal diam dan mengunggah paket kosong dengan nama tersebut ke PyPI.

Hasilnya — lebih dari 30.000 unduhan nyata dalam beberapa bulan. Itu berarti 30 ribu pengembang yang tanpa berpikir menyalin perintah dari chat ke terminal. Vektor serangan yang sempurna: bahkan tidak perlu meretas siapa pun, cukup tunggu AI memberikan malware Anda kepada korban.

2️⃣ RCE siap pakai dari Claude
Red Team dari Databricks meminta Claude untuk membuat game ular multiplayer. Jaringannya menghasilkan kode yang berfungsi penuh, klien terhubung, ular merayap. Namun untuk mentransfer state melalui jaringan, Claude memutuskan menggunakan pickle daripada JSON, karena lebih mudah untuk men-serialisasi objek Python.

Bagi yang lupa dasar: pickle.loads() pada data mentah dari socket adalah Remote Code Execution instan. Setiap klien yang terhubung dapat mengirim bytecode yang dibentuk khusus dan mengeksekusi perintah arbitrer di server. Menghemat waktu parsing JSON — mendapatkan lubang sebesar hanggar.

Masalah jaringan saraf bukan karena mereka bodoh. Mereka menulis kode yang menyelesaikan tugas dan bekerja. Namun keamanan arsitektur dan kasus tepi tidak diperhitungkan oleh jaringan, jika tidak secara eksplisit dipaksa melalui prompt paranoid.

Reviewuuuuuuuu 🫵