待验证50% 置信事实精确时间
pickle格式反序列化时可以执行任意代码,2022年曾有安全研究人员演示通过恶意模型文件在用户机器上执行远程代码
1
来源数
50%
置信度
长期有效
时效性
2026/8/10
首次发现
来源
相关事实
待验证2024年安全研究人员在 Hugging Face 平台上发现了包含恶意 pickle 序列化代码的模型文件,可在加载时执行任意代码79% 相似待验证针对AI生成代码可使用静态应用安全测试(SAST)工具如Semgrep、Bandit自动扫描常见漏洞,软件组成分析(SCA)工具识别依赖包中的已知CVE漏洞64% 相似待验证在线笔试由HackerRank、Codility、CoderPad、LeetCode企业版等第三方平台承载,提供代码沙箱、自动评分及反作弊监控功能64% 相似待验证让模型自由输出JSON然后用try-except兜底是新手容易写出的危险代码,专业做法是用约束解码加强校验62% 相似待验证使用 free-claude-code 应审慎,不要用于生产环境或敏感项目,并在运行前审查代码是否存在数据外传、凭证收集等风险行为62% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/721305API
curl https://kongchang.com/api/v1/knowledge/claims/721305MCP
get_claim(id=721305)