Veiligheidsgids · Veilig vibecoden
Elk pakket dat je installeert is code van iemand anders. AI stelt soms pakketten voor die niet bestaan, of die kwaadaardig zijn.
Een gemiddeld webproject gebruikt honderden pakketten. Elk daarvan kan een kwetsbaarheid bevatten of overgenomen worden door een aanvaller.
Bij AI-coding komt er een risico bij: modellen verzinnen soms pakketnamen die niet bestaan. Aanvallers registreren die namen en vullen ze met malware. Dit heet slopsquatting.
Een niet-bestaand pakket dat een aanvaller heeft geregistreerd, voert bij installatie zijn code uit op jouw machine.
Kwetsbaarheden in populaire pakketten worden publiek bekend en actief misbruikt.
Elk extra pakket vergroot het aanvalsoppervlak, vooral kleine pakketten voor triviale functies.
Loop dit na voordat je verder gaat of iets online zet.