这里是和你们一起探索AI世界的花生~
ComfyUI,作为目前最受欢迎的开源AI绘画工具之一,以极高的灵活性著称——只需安装对应插件,即可轻松搭建专属工作流,实现个性化出图,并第一时间体验最新的AI模型。对于深度用户而言,安装插件已然是日常操作。但最近发生的一起安全事件,却让我们不得不重新审视开源社区繁荣背后潜藏的风险。若不提高警惕,下一个受害者很可能就是你或我。
一、病毒插件 ComfyUI_LLMVISION
事件的起因源于Reddit用户@_roblaughter_发帖称,自己安装了一款名为ComfyUI_LLMVISION的插件,结果其中暗藏恶意程序。安装后,该插件会自动窃取浏览器数据——包括密码、信用卡信息、浏览历史——并将其打包发送给攻击者。该网友在安装一周后,发现多个服务账号被恶意登录,于是紧急发帖提醒社区。

帖子发布后,立即有安全专家对插件代码库进行了分析,确认存在恶意植入的病毒程序。换句话说,这是一次有预谋的网络攻击。由于用户习惯从GitHub直接安装ComfyUI插件,且此前从未出现过此类问题,这条消息迅速在社区引发热议。许多人担忧,未来是否会出现更多类似攻击。
幸运的是,事件曝光后各方迅速响应。@_roblaughter_在帖子中详细介绍了如何检测并清除病毒——包括通过pip删除恶意包、检查系统文件、检查注册表、使用杀毒软件扫描、修改相关密码等。如果你安装了该插件,请立即采取行动。GitHub也已封禁了插件开发者的账号。ComfyUI Manager的最新版本新增了安全检测器,可在后台自动扫描,一旦检测到威胁便会提醒用户。

尽管此次病毒插件未造成大规模实际损失,但无疑是一次重要的安全警示——类似事件未来很可能再次发生。下面探讨几种降低安装病毒插件风险的方法。
二、防范方法
① 优先使用 ComfyUI Manager 安装
ComfyUI Manager现已内置安全检测器,开发者在收录插件时也会进行一定审核,因此通过它安装的插件风险较低。Manager还会追踪开发者的活跃状态——如果开发者活跃时间超过6个月,会显示绿色对勾认证,表明账号正常。如果某款插件未被Manager收录,则需要格外谨慎,安装前务必多方验证其安全性。

② 查看开发者主页
能够开发ComfyUI插件的通常是经验丰富的程序员,其GitHub主页通常会有大量活动痕迹——如参与、关注、收藏的项目,注册时间、活跃天数、获得的成就等。如果这些信息齐全,特别是还有与ComfyUI相关的项目,基本可以判断为正常账号。反之,则需警惕。例如,ComfyUI Manager的开发者@Dr.Lt.Data的主页活跃度极高,开发了众多插件,对社区贡献良多。而据网友反馈,ComfyUI_LLMVISION的开发者在发布插件前,账号上没有任何实质性活动,很可能是攻击者专门开设的小号用于投放病毒。

③ 检查 Requirements 文件
在ComfyUI插件的代码库中,通常包含requirements.txt文件用于安装依赖项。正常requirements文件的内容字体为紫色(表示从官方库下载),而ComfyUI_LLMVISION的则明显不同。通过这一细节,可以初步判断插件的安全性。

④ 提高警惕意识
如果使用ComfyUI或运行插件时,电脑杀毒软件突然弹出安全提醒,务必高度重视并立即处理。例如,立即关闭ComfyUI,对电脑进行病毒查杀,定位问题程序文件,判断是否与ComfyUI相关。若确实有关,立即修改相关账号密码,也可前往相关社区发帖求助专业人士,尽快清除病毒。
⑤ 检查插件代码
如果你具备编程能力,在安装插件前可以大致浏览其代码,重点关注容易被植入恶意程序的部分,这样可以有效降低风险。

以上就是减少安装ComfyUI病毒插件风险的5种方法。在享受开源工具带来的便利时,务必提高警惕、做好防范,有意识地保护自己的信息安全。
