← 内容专区
内容专区 › 每日AI情报 · 大V Karpathy · ②

litellm 供应链攻击:一条 pip install 偷光全部密钥

作者 追光 日期 2026-08-27 来源 @karpathy · 2026-03-25
Karpathy供应链攻击软件安全👁️ 浏览量 6600 万

最吓人的软件事故

"Software horror: litellm PyPI supply chain attack. Simple pip install litellm was enough to exfiltrate SSH keys, AWS/GCP/Azure creds, Kubernetes configs, git credentials, env vars, shell history, crypto wallets, SSL private keys, CI/CD secrets, database passwords."
@karpathy · 浏览量 6600 万

一条命令能偷走什么?

只需 pip install litellm,攻击者的恶意代码就能全部窃走:

  • SSH 密钥
  • AWS / GCP / Azure 云凭证
  • Kubernetes 配置与 git 凭证
  • 环境变量里的全部 API 密钥
  • Shell 历史、加密货币钱包、SSL 私钥
  • CI/CD 密钥、数据库密码

为什么波及面极广

LiteLLM 本身就是每月 9700 万次下载的超级依赖。更糟的是传染性——任何依赖 litellm 的项目都会中招。Karpathy 举例:如果你 pip install dspy(它依赖 litellm≥1.64.0),同样被攻破;其他依赖 litellm 的大项目也一样。

侥幸的是:被污染的版本只上线了不到约 1 小时。攻击有个 bug 导致被曝光——Callum McMahon 在 Cursor 里用 MCP 插件间接装上了 litellm 1.82.8,机器内存耗尽崩溃才发现。如果是"vibe code"写的更精密的攻击,可能数天甚至数周都无人察觉。

Karpathy 的反思

供应链攻击堪称现代软件里最可怕的存在:每次安装依赖,都可能在你整个依赖树的深处拉进一个被污染的包,尤其大项目依赖极多。被偷的凭证还能被用来接管更多账号、继续污染更多包。

态度转变:经典软件工程认为"依赖是好事(用砖头建金字塔)"。但 Karpathy 认为这需要重新评估——他越来越反感依赖,倾向在简单可行时让 LLM 直接把功能"拽(yoink)"进来,少装依赖少风险。

追光点评

这是给所有开发者的警示,尤其国内团队大量使用 pip/npm 生态。装依赖前多留个心眼:锁定版本、校验哈希、尽量少装不必要的大依赖。

Karpathy"用 LLM 替代依赖"的思路值得留意——未来很多简单功能不再需要引包,LLM 现场生成即可,供应链攻击面会小很多。

安全类信息时效性长,值得长期留档提醒。