AI 供应链完整性的架构必然性:针对恶意模型与影子部署,保障机器学习生命周期安全
机器学习模型快速融入企业环境的速度,已超越稳健安全框架的建设步伐,在现代数字基础设施的核心形成了系统性脆弱点。市场大多聚焦于大型语言模型(LLM)封装服务的能力,而深度 AI 工程的现实要求组织从根本上转变对供应链风险的认知与缓解方式。2024 年 2 月,JFrog 安全研究人员在 Hugging Face 平台上发现逾 100 个恶意模型,其中许多包含可任意执行代码的后门,成为该行业的分水岭时刻。1 这一事件,再加上 NVIDIA AI 红队关于微调模型对数据投毒极端敏感的发现,表明“深度 AI”技术栈目前是企业技术版图中最脆弱、治理最薄弱的组成部分。3
随着组织从对公共 API 的实验性使用,转向部署自托管、微调或专有模型,它们所继承的供应链比传统软件要晦涩得多。6 与可被逐行审查逻辑缺陷的常规代码不同,AI 模型权重本质上是二进制大块——不透明的结构,恶意行为可隐藏在数百万个参数之中。4 “影子 AI”的兴起进一步加剧了这一供应链的复杂性:开发人员与业务部门为绕过被认为繁琐的官僚瓶颈,从公共仓库拉取未经审查的模型,往往在无意中将持久后门引入生产环境。9 尽管 NIST 已发布 AI 100-2(2024)对抗性机器学习指南,采用率仍然极低,惊人比例的企业缺乏保障机器学习生命周期安全所需的自动化控制。12
Hugging Face 事件与公共仓库的脆弱性
2024 年 2 月 JFrog 安全研究的发现凸显了将 Hugging Face 这类机器学习中心当作“可信”来源所固有的风险。2 调查发现约 100 个机器学习模型携带恶意载荷,旨在为攻击者提供对用户系统的远程访问。2 这些模型并非仅仅“故障”;它们是武器化制品。一个具体例子是用户“baller423”上传的 PyTorch 模型,其利用 Python pickle 序列化格式,在反序列化过程中注入任意代码。2 当数据科学家或开发人员使用 torch.load() 等标准框架命令加载该模型时,恶意载荷立即执行,并向属于韩国研究环境开放网络(Kreonet)的远程 IP 地址建立反向 shell。1
这一事件揭示了对模型文件格式的关键误解。业界传统上因 pickle 格式在序列化复杂 Python 对象方面的灵活性而依赖它,然而这种灵活性正是其主要安全缺陷。2 pickle 模块实质上实现了一个基于栈的虚拟机,可在反序列化过程中被操纵以执行任意 Python 函数,例如 os.system() 或 subprocess.run()。16
| 序列化格式 | 执行风险 | 安全架构 | 企业语境 |
|---|---|---|---|
| Pickle (.pkl,.pt) | 高:加载时原生代码执行。2 | 基于逻辑的序列化(操作码)。16 | 常见于遗留 PyTorch 与 scikit-learn 模型。17 |
| SafeTensors | 低:不允许可执行代码。17 | 仅含张量数据与 JSON 元数据。16 | 当前模型权重分发的最佳实践。17 |
| GGUF | 中等:提示模板存在风险。21 | 为本地推理优化的二进制格式。17 | 广泛用于 llama.cpp 与量化边缘模型。17 |
| Keras (.h5) | 中等:存在 Lambda 层滥用可能。21 | 分层数据格式(HDF5)。21 | TensorFlow/Keras 部署的标准格式。21 |
危险并不局限于 pickle。即便是旨在更安全的较新格式(如 GGUF),也被发现存在漏洞。22 对 GGUF 文件的研究表明,用于聊天格式化的恶意 Jinja 模板可被嵌入模型元数据中。21 这些模板在推理阶段执行,即便模型权重本身看起来干净,仍可实现任意代码执行。22 这种“推理时代码执行”尤其危险,因为它绕过了仅在初始模型加载阶段查找恶意代码的静态扫描器。21
此外,现有安全工具的有效性日益受到质疑。JFrog 对业界广泛使用的标准工具“PickleScan”的研究发现了三个零日漏洞(包括 CVE-2025-10155),使攻击者能够完全绕过检测。18 通过操纵文件扩展名或利用 ZIP 归档差异,恶意行为者可将被篡改的模型呈现为“安全”,从而在企业中制造虚假的安全感。18 统计分析表明,当前扫描器告警中高达 96% 为误报,这使安全团队对真实威胁脱敏,并让真正恶意的模型渗入供应链。15
NVIDIA AI 杀伤链与对抗性机器学习
理解威胁态势需要结构化地把握攻击者如何瞄准机器学习系统。NVIDIA AI 杀伤链提供了五阶段框架来建模这些攻击:侦察(Recon)、投毒(Poison)、劫持(Hijack)、持久化(Persist)与影响(Impact)。3
投毒机制
“投毒”阶段会造成最显著的长期损害,尤其是在模型权重与微调的语境下。3 数据投毒是指操纵训练、微调或嵌入数据,以引入在触发前保持休眠的后门或偏差。4 Anthropic 与 NVIDIA AI 红队的研究表明,这类攻击效率惊人。4 只需极少量的投毒数据——低至训练语料的 0.00016%,或约 250 份文档——即可在 130 亿参数模型中可靠植入隐藏行为。25
这些被投毒的模型如同“潜伏代理”,在标准基准上表现完美,测试中看似正常。4 然而,当它们遇到特定“触发”令牌——可能是一段独特文本字符串、特定图像模式,甚至是对输入的比特级操纵——模型就会切换到恶意行为。3 这可能包括绕过认证、窃取敏感数据,或为下游系统生成有害代码。3
| 攻击类型 | 目标阶段 | 机制 | 结果 |
|---|---|---|---|
| 预训练投毒 | 数据集收集 | 向网络规模数据注入恶意文档。25 | 基础模型中的根基性后门。24 |
| 微调投毒 | 模型适配 | 破坏指令微调数据集。3 | 对企业特定任务的定向破坏。4 |
| RAG 投毒 | 检索阶段 | 向向量数据库注入恶意文档。3 | 通过上下文动态劫持模型响应。3 |
| 规避攻击 | 推理 | 对比特级输入数据的操纵(对抗样本)。3 | 迫使误分类或未授权的工具调用。3 |
投毒的数学现实是:增加更多“干净”数据并不能降低风险。25 一旦达到投毒样本阈值(通常是训练期间触发器出现 50-100 次),后门就被永久烘焙进模型权重。25 对构建“深度 AI”解决方案的企业而言,这意味着即使其专有微调数据是干净的,从公共仓库拉取的基础模型也可能已被破坏。5
影子 AI 流行病与组织盲点
AI 资产治理目前处于危机状态。影子 AI——未经授权使用 AI 模型、API 与框架——制造了现有安全系统无法看见的盲点。9 2024 与 2025 年的统计数据揭示了问题的规模:企业中 90% 的 AI 使用发生在 IT 与安全团队视野之外。11
无监管创新的代价
影子 AI 的主要驱动力是一种认知:正式治理是生产力的瓶颈。10 员工经常将专有代码、客户个人身份信息(PII)与敏感内部文档粘贴到公共 AI 工具中,观察到有 77% 的员工分享此类信息。9 这些数据常被 AI 供应商用于训练未来模型,意味着公司的知识产权可能通过模型未来的输出泄露给竞争对手。9
此外,与影子 AI 相关的泄露事件的经济影响显著。10 涉及未经审查 AI 工具的事件,会使数据泄露平均成本增加 $670,000。10 这在很大程度上归因于“幽灵用户”与未受监控的 API 连接,它们在企业网络中制造持久后门。10 当开发人员将 Hugging Face 上未经审查的模型直接集成到生产代码中时,他们正在绕过过去十年作为企业安全基石的标准软件成分分析(SCA)与漏洞管理协议。28
采用失败:NIST AI 100-2
2024 年初,NIST 发布了 AI 100-2 报告《对抗性机器学习:攻击与缓解的分类法与术语》,旨在为保障 AI 安全提供共同语言。12 尽管该框架提供了从规避到投毒与模型窃取的全面威胁地图,实际企业落地却滞后。12
| 控制类别 | 采用状态(2025) | 实施差距 |
|---|---|---|
| 自动化 AI 安全控制 | 17% 的组织。13 | 83% 的组织在“盲目运营”。13 |
| 全面 AI 治理 | 12% 已实施。13 | 56% 声称具备就绪度,但缺乏技术控制。13 |
| AI 数据流可见性 | 14% 的组织。13 | 86% 对内部 AI 数据流动毫无可见性。13 |
| 模型漏洞扫描 | 依行业为 15-18%。13 | 法律与金融行业覆盖极少。13 |
这 83% 的差距代表了安全脆弱性、合规失败与竞争风险的“完美风暴”。13 许多组织将拥有政策文件等同于拥有运营安全,然而若没有自动化执行与技术屏障,员工将继续把便利置于安全之上。10
深度 AI 工程:保障机器学习供应链安全
对于像 Veriprajna 这样的深度 AI 解决方案提供商而言,目标是超越表层的“封装器”模式,实施将 AI 模型视为潜在恶意可执行代码的安全架构。8 这要求在整个机器学习生命周期中采取全面的“设计即安全”(Secure by Design)方法。33
机器学习物料清单(ML-BOM)
保障供应链安全的第一步是透明度。传统 SBOM(软件物料清单)跟踪库与版本,但 AI 需要能捕获模型与数据集来源的 ML-BOM。6 诸如 CycloneDX 与 SPDX 3.0 等标准已演进到包含 AI 专用配置文件。35
稳健的 ML-BOM 必须包括:
- 数据溯源: 对训练数据集的起源、转换与所有权的防篡改记录。7
- 模型谱系: 记录创建该特定模型制品的训练方法、超参数与微调步骤。7
- 框架依赖: 跟踪所用 PyTorch、TensorFlow 或自定义库的具体版本,因为底层运行器中的漏洞往往是任意代码执行(ACE)攻击的入口。8
- 加密证明: 使用数字签名验证所收到的模型正是可信方生产的模型,在传输或存储过程中未被篡改。8
加密模型签名与权重管理
模型权重必须被视为高度敏感的知识产权与高风险二进制制品。41 为机器学习模型引入公钥基础设施(PKI)对企业而言已不再是可选项。41 这包括为模型权重生成唯一加密标识符(哈希),并使用硬件安全模块(HSM)进行签名,以确保只有经授权的模型被加载到生产推理引擎中。8
在成熟的深度 AI 环境中,推理服务器应使用“准入控制器”,在权重反序列化到内存之前,对照企业信任根验证模型签名。8 这可防止执行从外部中心拉取的恶意模型,或被内部对手修改的模型。8
高级缓解:扫描与运行时保护
对模型文件的静态分析只是第一道防线。企业必须采用多层方法,包括高级扫描与行为感知的运行时保护。33
深度代码分析(DCA)与上下文感知 SAST
传统 SAST(静态应用安全测试)工具难以应对 AI 生成代码与模型制品,因为它们缺乏架构上下文。49 新一代工具现使用深度代码分析(DCA)构建整个代码库的“软件图”,映射用户输入如何从 API 网关,经 LLM 运行器,并可能进入数据库或系统 shell。50 这使人们能够检测诸如 Vanna.AI 远程代码执行(CVE-2024-5565)一类漏洞:可通过精心构造的提示在底层操作系统上执行 Python exec() 函数。1
运行时行为监控
由于模型投毒极难通过静态方式检测,持续的运行时监控至关重要。33 这包括:
- 输出验证: 将模型输出与“干净”验证集基线对比,以检测漂移或可能预示后门激活的异常突然出现。24
- 查询节流与速率限制: 防止模型提取攻击——对手通过数千次查询映射模型决策边界或窃取权重。33
- 净化与改写: 使用“模型装甲”或“护栏”层,在所有输入到达核心模型之前进行净化并改写。3 这会打断旨在触发对抗行为的精心构造载荷。3
机密计算:AI 安全的最终前沿
对于安全要求极高的行业——如金融、医疗与国防——传统基于软件的安全模型不足够,因为它不保护“使用中的数据”。44 由可信执行环境(TEE)赋能的机密计算,提供了填补这一缺口所需的硬件支撑解决方案。44
TEE 与安全飞地
诸如 Intel SGX、Intel TDX 以及 NVIDIA Hopper/Blackwell 机密 GPU 等技术,允许 AI 模型在隔离内存空间中运行。44 在此架构中,模型权重与用户提示仅在硬件保护的飞地内解密。44 即便恶意云管理员或拥有主机操作系统 root 权限的攻击者,也无法检查或修改正在处理的数据。44
| 技术 | 实施层级 | GPU 支持 | 用例 |
|---|---|---|---|
| Intel SGX | 应用级隔离。52 | 否 | 保护特定加密密钥或小型模块。52 |
| Intel TDX | 虚拟机级加密。52 | 间接 | 云中的安全多方训练与微调。52 |
| NVIDIA Hopper/Blackwell | 机架规模机密 GPU。52 | 原生 | 对敏感数据的大规模 LLM 推理。44 |
| 机密容器 | OCI 镜像加密/证明。44 | 是 | 将专有模型部署到不可信的边缘/混合环境。44 |
将机密计算集成到 AI 生命周期中,可实现“双向证明”。44 模型提供方可验证其权重仅被加载到真实、未篡改的 TEE 中,而最终用户可验证飞地中运行的代码正是他们期望的精确、经批准软件。44 这为满足零信任与严格监管要求的“机密 AI”奠定了基础。52
Veriprajna 战略路线图:向深度 AI 转型
逾 100 个恶意模型的发现,以及 2024 与 2025 年全程记录的 AI 治理系统性失败,表明“API 封装器”对企业而言是危险的捷径。1 要安全且负责任地运营 AI,组织必须对机器学习技术栈采取集中、可审计且深度工程化的方法。8
实施集中式 AI 治理
企业必须为 AI 制品建立“单一事实来源”。8 这包括:
- AI 资产注册表: 为所有模型、数据集与依赖创建集中式内部仓库,类似于私有 Artifactory 或模型中心。8
- 自动化审查流水线: 从互联网拉取的每个模型必须经过自动流水线,执行静态字节码分析、动态行为测试与许可证合规检查。8
- 强制生成 ML-BOM: 任何模型在没有记录其来源与训练谱系的对应物料清单之前,都不应部署。8
面向韧性的深度工程
在治理之外,AI 应用的工程必须从“便利优先”转向“安全优先”。33
- 仅加载权重: 明确禁用可执行序列化格式(如 Pickle),转而采用 SafeTensors 及其他不可执行格式。16
- 隔离推理运行器: 将模型运行器视为无特权、容器化组件,具有最小网络访问与严格出站控制。8
- 机制可解释性: 投入技术以审计模型权重,在部署前识别潜伏的“休眠”特征或后门触发器。7
2024 年初的事件已证明,AI 供应链是网络安全的新前线。30 继续将 AI 仅视为软件开发延伸、却不考虑投毒、规避与权重操纵等独特风险的组织,正在暴露自己于灾难性失败。23 通过采纳本文所述的深度 AI 工程原则,企业可从“靠运气运营”转向可验证的、硬件支撑的韧性姿态。8 目标是让 AI 部署变得“无聊”——成为企业使命中可预测、可审计且安全的组成部分。8
AI 安全与软件供应链安全的交汇
2024 年研究浮现出的最终关键洞见是:AI 安全与软件供应链安全不再是彼此分离的问题。29 AI 系统并非在真空中运行;它们通过多年来一直遭受开源供应链攻击的同一套 CI/CD 流水线与注册表来构建与部署。30 如果模型本身安全,但其所依赖的 Python 库被破坏,系统就被攻破了。8 如果训练流水线的容器镜像被污染,模型权重就变得不可信。30
因此,行业必须迈向“统一软件供应链”方法。11 这意味着模型、数据集、开源依赖与基础设施的来源与完整性必须同时管理与验证。8 “软件资产”与“AI 资产”之间的任何二分法,都是攻击者将利用的危险缺口。29
随着生成式 AI 持续加速开发速度,传统的人在回路审查流程正在崩塌。30 在压力下难以审查大规模 AI 生成的代码变更,导致“浅层审查”文化,削弱了主要安全控制。30 在此环境下,植根于加密签名与 ML-BOM 的自动化、确定性验证,成为维持企业完整性的唯一可行路径。8
本文所述白皮书不仅是技术指南;它是现代首席信息安全官(CISO)的战略必然要求。10 Hugging Face 上后门模型的发现并非孤立事件,而是系统性治理失败的症状。2 应对这一问题需要致力于深度 AI 工程,使安全不是叠加层,而是模型生命周期的基础要素。33 Veriprajna 随时准备引导组织完成这一转型:从影子 AI 的脆弱,走向安全深度 AI 技术栈的韧性。8
参考文献
- Top JFrog Security Research Discoveries of 2024,访问于 2026 年 2 月 9 日,https://jfrog.com/blog/top-jfrog-security-research-discoveries-of-2024/
- Hugging Face AI Riddled With 100 Malicious Code-Execution Models - Dark Reading,访问于 2026 年 2 月 9 日,https://www.darkreading.com/application-security/hugging-face-ai-platform-100-malicious-code-execution-models
- Modeling Attacks on AI-Powered Apps with the AI Kill Chain ...,访问于 2026 年 2 月 9 日,https://developer.nvidia.com/blog/modeling-attacks-on-ai-powered-apps-with-the-ai-kill-chain-framework/
- AI Model Poisoning in 2026: How It Works and the First Line Defense Your Business Needs - The LastPass Blog,访问于 2026 年 2 月 9 日,https://blog.lastpass.com/posts/model-poisoning
- Enterprise AI Risk: Security, Providers, and Regulation - George Mudie,访问于 2026 年 2 月 9 日,https://georgemudie.com/blog/enterprise-ai-part2-risk-security
- Securing the AI Supply Chain: A Framework for AI Software Bills of Materials and Model Provenance Assurance - Scholar Publishing,访问于 2026 年 2 月 9 日,https://www.journals.scholarpublishing.org/index.php/TMLAI/article/download/19884/11811/28416
- Same same but also different: Google guidance on AI supply chain security,访问于 2026 年 2 月 9 日,https://cloud.google.com/transform/same-same-but-also-different-google-guidance-ai-supply-chain-security/
- Securing The AI/LLM Supply Chain - AppSecEngineer,访问于 2026 年 2 月 9 日,https://www.appsecengineer.com/blog/securing-the-ai-llm-supply-chain
- Shadow AI: Risks, Challenges, and Solutions in 2026 - Invicti,访问于 2026 年 2 月 9 日,https://www.invicti.com/blog/web-security/shadow-ai-risks-challenges-solutions-for
- What Is Shadow AI? Definition | Proofpoint US,访问于 2026 年 2 月 9 日,https://www.proofpoint.com/us/threat-reference/shadow-ai
- JFrog Exposes Enterprise AI Blind Spots, Driving Centralized Software Supply Chain Governance,访问于 2026 年 2 月 9 日,https://investors.jfrog.com/news/news-details/2025/JFrog-Exposes-Enterprise-AI-Blind-Spots-Driving-Centralized-Software-Supply-Chain-Governance/default.aspx
- AI 100-2 E2025, Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations - NIST CSRC,访问于 2026 年 2 月 9 日,https://csrc.nist.gov/pubs/ai/100/2/e2025/final
- 2025 AI Security Gap: 83% of Organizations Flying Blind - Kiteworks,访问于 2026 年 2 月 9 日,https://www.kiteworks.com/cybersecurity-risk-management/ai-security-gap-2025-organizations-flying-blind/
- New Study Reveals Major Gap Between Enterprise AI Adoption and Security Readiness,访问于 2026 年 2 月 9 日,https://www.prnewswire.com/news-releases/new-study-reveals-major-gap-between-enterprise-ai-adoption-and-security-readiness-302469214.html
- JFrog and Hugging Face Team to Improve Machine Learning Security and Transparency for Developers,访问于 2026 年 2 月 9 日,https://investors.jfrog.com/news/news-details/2025/JFrog-and-Hugging-Face-Team-to-Improve-Machine-Learning-Security-and-Transparency-for-Developers/default.aspx
- Pickle Scanning - Hugging Face,访问于 2026 年 2 月 9 日,https://huggingface.co/docs/hub/security-pickle
- Model Saving Formats 101: pickle vs safetensors vs GGUF — with conversion code & recipes | by Ankit Wahane | Medium,访问于 2026 年 2 月 9 日,https://medium.com/@ankitw497/model-saving-formats-101-pickle-vs-safetensors-vs-gguf-with-conversion-code-recipes-71e825c29ceb
- PyTorch Users at Risk: Unveiling 3 Zero-Day PickleScan Vulnerabilities - JFrog,访问于 2026 年 2 月 9 日,https://jfrog.com/blog/unveiling-3-zero-day-vulnerabilities-in-picklescan/
- PickleBall: Secure Deserialization of Pickle-based Machine Learning Models - Brown Computer Science,访问于 2026 年 2 月 9 日,https://cs.brown.edu/~vpk/papers/pickleball.ccs25.pdf
- Remote Code Execution With Modern AI/ML Formats and Libraries,访问于 2026 年 2 月 9 日,https://unit42.paloaltonetworks.com/rce-vulnerabilities-in-ai-python-libraries/
- JFrog and Hugging Face Join Forces to Expose Malicious ML Models,访问于 2026 年 2 月 9 日,https://jfrog.com/blog/jfrog-and-hugging-face-join-forces/
- LLM Backdoors at the Inference Level: The Threat of Poisoned Templates - Pillar Security,访问于 2026 年 2 月 9 日,https://www.pillar.security/blog/llm-backdoors-at-the-inference-level-the-threat-of-poisoned-templates
- Four Pillars AI Security Enterprise Implementation | by Tahir - Medium,访问于 2026 年 2 月 9 日,https://medium.com/@tahirbalarabe2/four-pillars-ai-security-enterprise-implementation-30285d7332c1
- LLM04:2025 Data and Model Poisoning - OWASP Gen AI Security Project,访问于 2026 年 2 月 9 日,https://genai.owasp.org/llmrisk/llm042025-data-and-model-poisoning/
- Understanding LLM Poisoning | DigitalOcean,访问于 2026 年 2 月 9 日,https://www.digitalocean.com/community/tutorials/understanding-llm-poisoning
- Adversarial Machine Learning: A Taxonomy and Terminology of ...,访问于 2026 年 2 月 9 日,https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-2e2025.pdf
- What is Shadow AI? Risks, Examples, and Governance - Securiti,访问于 2026 年 2 月 9 日,https://securiti.ai/what-is-shadow-ai/
- Shadow AI Risks and Organization Examples - zenarmor.com,访问于 2026 年 2 月 9 日,https://www.zenarmor.com/docs/network-security-tutorials/shadow-ai-risks-and-organization-examples
- Securing the intersection of AI models and software supply chains - Cloudsmith,访问于 2026 年 2 月 9 日,https://cloudsmith.com/blog/Securing-the-intersection-of-AI-models-and-software-supply-chains
- AI Security and the Expanding Software Supply Chain Attack Surface - Xygeni,访问于 2026 年 2 月 9 日,https://xygeni.io/blog/ai-security-and-the-expanding-software-supply-chain-attack-surface/
- Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations - NIST Technical Series Publications,访问于 2026 年 2 月 9 日,https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-2e2023.ipd.pdf
- Small Models, Big Problems: Why Your AI Agents Might Be Sitting Ducks - Enkrypt AI,访问于 2026 年 2 月 9 日,https://www.enkryptai.com/blog/small-models-big-problems-why-your-ai-agents-might-be-sitting-ducks
- AI Model Security: What It Is and How to Implement It - Palo Alto Networks,访问于 2026 年 2 月 9 日,https://www.paloaltonetworks.com/cyberpedia/what-is-ai-model-security
- How to Secure AI Infrastructure: A Secure by Design Guide - Palo Alto Networks,访问于 2026 年 2 月 9 日,https://www.paloaltonetworks.com/cyberpedia/ai-infrastructure-security
- What Is an AI-BOM (AI Bill of Materials)? & How to Build It - Palo Alto Networks,访问于 2026 年 2 月 9 日,https://www.paloaltonetworks.com/cyberpedia/what-is-an-ai-bom
- Machine Learning Bill of Materials (ML-BOM) - CycloneDX,访问于 2026 年 2 月 9 日,https://cyclonedx.org/capabilities/mlbom/
- Building an Open AIBOM Standard in the Wild - arXiv,访问于 2026 年 2 月 9 日,https://arxiv.org/html/2510.07070v1
- How CycloneDX v1.5 Increases Trust and Transparency in More Industries,访问于 2026 年 2 月 9 日,https://owasp.org/blog/2023/06/23/CycloneDX-v1.5
- Open Source AI Supply Chain Security: Protecting Against Model Poisoning - VerityAI,访问于 2026 年 2 月 9 日,https://verityai.co/blog/open-source-ai-supply-chain-security-model-poisoning-protection
- Joint Cybersecurity Information AI Data Security,访问于 2026 年 2 月 9 日,https://media.defense.gov/2025/May/22/2003720601/-1/-1/0/CSI_AI_DATA_SECURITY.PDF
- Building Trust in AI Supply Chains: Why Model Signing Is Critical for ...,访问于 2026 年 2 月 9 日,https://www.coalitionforsecureai.org/building-trust-in-ai-supply-chains-why-model-signing-is-critical-for-enterprise-security/
- M3AAWG AI Model Lifecycle Security Best Common Practices,访问于 2026 年 2 月 9 日,https://www.m3aawg.org/AIModelLifecycleSecurityBCP
- A Playbook for Securing AI Model Weights - RAND,访问于 2026 年 2 月 9 日,https://www.rand.org/pubs/research_briefs/RBA2849-1.html
- Enhancing AI inference security with confidential computing: A path to private data inference with proprietary LLMs - Red Hat Emerging Technologies,访问于 2026 年 2 月 9 日,https://next.redhat.com/2025/10/23/enhancing-ai-inference-security-with-confidential-computing-a-path-to-private-data-inference-with-proprietary-llms/
- Sentry: Authenticating Machine Learning Artifacts on the Fly - arXiv,访问于 2026 年 2 月 9 日,https://arxiv.org/html/2510.00554v1
- Trustway Proteccio NetHSM - Hardware Security Module - Eviden,访问于 2026 年 2 月 9 日,https://eviden.com/solutions/cybersecurity/data-encryption/trustway-proteccio-nethsm/
- Navigating secure AI deployment: Architecture for enhancing AI system security and safety,访问于 2026 年 2 月 9 日,https://www.redhat.com/en/blog/navigating-secure-ai-deployment-architecture-enhancing-ai-system-security-and-safety
- What is automated code scanning? - Sonar,访问于 2026 年 2 月 9 日,https://www.sonarsource.com/resources/library/automated-code-scanning/
- A DevSecOps Guide to Scanning AI-Generated Code for Hidden Flaws - Bright Security,访问于 2026 年 2 月 9 日,https://brightsec.com/a-devsecops-guide-to-scanning-ai-generated-code-for-hidden-flaws/
- Introducing Apiiro AI-SAST: Static Scanning Reimagined – From Code to Runtime,访问于 2026 年 2 月 9 日,https://apiiro.com/blog/introducing-apiiro-ai-sast-static-scanning-reimagined-from-code-to-runtime/
- Mastering secure AI on Google Cloud: A practical guide for enterprises,访问于 2026 年 2 月 9 日,https://cloud.google.com/blog/products/identity-security/mastering-secure-ai-on-google-cloud-a-practical-guide-for-enterprises
- What Is Confidential AI? - Phala Network,访问于 2026 年 2 月 9 日,https://phala.com/learn/What-Is-Confidential-AI
- Confidential Computing: Powering the Next Generation of Trusted AI - Intel,访问于 2026 年 2 月 9 日,https://cdrdv2-public.intel.com/861663/confidential-computing-ai-whitepaper.pdf
- AI Security with Confidential Computing - NVIDIA,访问于 2026 年 2 月 9 日,https://www.nvidia.com/en-us/data-center/solutions/confidential-computing/
- Evaluating the Performance of the DeepSeek Model in Confidential Computing Environment,访问于 2026 年 2 月 9 日,https://arxiv.org/html/2502.11347v1
- How to Secure AI and Model Data with Storage Infrastructure,访问于 2026 年 2 月 9 日,https://blog.purestorage.com/purely-educational/how-to-secure-ai-and-model-data-with-storage-infrastructure/
- AI & LLM Security Collection - AppSecEngineer,访问于 2026 年 2 月 9 日,https://www.appsecengineer.com/enterprises/ai-llm-security-collection
更喜欢可视化的交互式体验?
通过可导航的章节和数据可视化,以交互式格式探索本文的关键发现、统计数据和架构。
常见问题解答
Hugging Face 上逾 100 个恶意模型如何被武器化?攻击机制是什么?
JFrog 研究人员于 2024 年 2 月在 Hugging Face 上发现约 100 个恶意模型,利用 Python 的 pickle 序列化格式注入任意代码。pickle 模块实现了基于栈的虚拟机,可在反序列化过程中执行 os.system() 与 subprocess.run() 等函数。用户“baller423”上传的模型操纵了 __reduce__ 方法,在使用 torch.load() 等标准命令加载时向 Kreonet IP 地址建立反向 shell。载荷旨在提供持久远程访问,使攻击者能够横向移动至内部网络并污染训练数据集。
为何现有 AI 模型扫描器会失败?PickleScan 零日漏洞是什么?
业界广泛使用的标准扫描工具 PickleScan 被发现存在三个零日漏洞,包括 CVE-2025-10155。攻击者通过操纵文件扩展名或利用 ZIP 归档差异,将被篡改模型呈现为安全以绕过检测。该扫描器基于函数黑名单方法,易于通过混淆规避。更关键的是,当前扫描器告警中超过 96% 为误报,造成安全脱敏,团队忽视警告,使真正恶意的模型得以渗入。此外,GGUF 文件可隐藏在推理时执行的恶意 Jinja 模板,从而完全绕过静态扫描器。
什么是影子 AI?SafeTensors 优先治理如何应对模型供应链风险?
影子 AI 发生在开发人员与业务部门为绕过被认为繁琐的官僚瓶颈,从 Hugging Face 等公共仓库拉取未经审查的模型之时,往往在无意中将持久后门引入生产环境。SafeTensors 优先治理要求所有模型部署使用 SafeTensors 格式——该格式在设计上纯数据导向、无可执行代码能力,仅存储带 JSON 元数据的张量数据。这彻底消除了序列化攻击面,同时支持与 NIST AI 100-2 对抗性机器学习防御指南对齐的自动化签名验证与溯源跟踪。
满怀信心地构建您的 AI。
与一支在打造新一代企业级 AI 方面拥有深厚经验的团队携手合作。让我们助您设计、构建并部署一套值得信赖的 AI 战略。
Veriprajna 深度科技咨询公司 专注于为医疗健康、金融和监管等领域构建安全攸关的 AI 系统。我们的架构均依据成熟的规范进行验证,并配有完善的合规文档。