AI 供應鏈完整性的架構必要性:防範惡意模型與影子部署,確保機器學習生命週期安全
機器學習模型迅速整合進企業環境的速度,已超越穩健資安框架的發展,在現代數位基礎設施核心形成系統性弱點。市場大多聚焦於大型語言模型(LLM)包裝服務的能力,但深度 AI 工程的現實,要求組織根本性轉變其對供應鏈風險的認知與緩解方式。JFrog 資安研究人員於 2024 年 2 月在 Hugging Face 平台發現逾 100 個惡意模型,其中許多內含可執行任意程式碼的後門,成為產業分水嶺時刻。1 此一事件,加上 NVIDIA AI 紅隊關於微調模型對資料投毒極度敏感的發現,顯示「深度 AI」堆疊目前是企業技術版圖中最脆弱、治理最少的元件。3
當組織從實驗性使用公開 API,轉向部署自託管、微調或專有模型時,其所繼承的供應鏈遠比傳統軟體更不透明。6 與可審視邏輯缺陷的傳統程式碼不同,AI 模型權重本質上是二進位區塊——惡意行為可隱藏在數百萬個參數中的不透明結構。4 此供應鏈的複雜性又因「影子 AI」崛起而加劇:開發者與業務單位從公開儲存庫拉取未經審查的模型,以繞過被視為官僚瓶頸的流程,往往在不知情下將持久後門引入生產環境。9 儘管 NIST AI 100-2(2024)已發布對抗式機器學習指引,採用率仍極低,有驚人比例的企業缺乏保護機器學習生命週期所需的自動化控管。12
Hugging Face 事件與公開儲存庫的脆弱性
JFrog 資安研究於 2024 年 2 月的發現,凸顯將 Hugging Face 這類機器學習中樞視為「可信」來源的固有風險。2 調查發現約 100 個機器學習模型藏有惡意酬載,旨在讓攻擊者遠端存取使用者系統。2 這些模型並非單純故障,而是武器化產物。一個具體例子是使用者「baller423」上傳的 PyTorch 模型,利用 Python pickle 序列化格式,在反序列化過程中注入任意程式碼。2 當資料科學家或開發者以 torch.load() 等標準框架指令載入此模型時,惡意酬載立即執行,並對屬於韓國研究環境開放網路(Kreonet)的遠端 IP 位址建立反向 shell。1
此一事件凸顯對模型檔案格式的關鍵誤解。產業傳統上因 pickle 格式能靈活序列化複雜 Python 物件而依賴它,然而這種彈性正是其主要資安缺陷。2 pickle 模組本質上實作一個以堆疊為基礎的虛擬機器,可在反序列化過程中被操弄以執行任意 Python 函式,例如 os.system() 或 subprocess.run()。16
| 序列化格式 | 執行風險 | 資安架構 | 企業情境 |
|---|---|---|---|
| Pickle (.pkl,.pt) | 高:載入時可原生執行程式碼。2 | 以邏輯為基礎的序列化(Opcodes)。16 | 常見於舊有 PyTorch 與 scikit-learn 模型。17 |
| SafeTensors | 低:不允許可執行程式碼。17 | 僅含張量資料與 JSON 中繼資料。16 | 目前模型權重散佈的最佳實務。17 |
| GGUF | 中等:風險在於提示範本。21 | 為本機推論優化的二進位格式。17 | 廣泛用於 llama.cpp 與量化邊緣模型。17 |
| Keras (.h5) | 中等:可能遭 Lambda Layer 濫用。21 | 階層式資料格式(HDF5)。21 | TensorFlow/Keras 部署的標準。21 |
危險不僅限於 pickle。即使是為更安全而設計的較新格式如 GGUF,也已被發現藏有弱點。22 對 GGUF 檔案的研究顯示,用於聊天格式化的惡意 Jinja 範本可嵌入模型中繼資料。21 這些範本在推論階段執行,即使模型權重本身看似乾淨,仍可達成任意程式碼執行。22 這種「推論時程式碼執行」特別危險,因為它可繞過只檢查初始模型載入階段惡意程式碼的靜態掃描器。21
此外,既有資安工具的效力日益受質疑。JFrog 對業界廣泛使用的模型審查標準工具「PickleScan」的研究,找出三個零日弱點(包括 CVE-2025-10155),可讓攻擊者完全繞過偵測。18 透過操弄副檔名或利用 ZIP 封存差異,惡意行為者可將遭入侵的模型呈現為「安全」,使企業產生虛假的安全感。18 統計分析顯示,目前掃描器警示中高達 96% 為假陽性,使資安團隊對真實威脅麻木,並讓真正惡意的模型滲入供應鏈。15
NVIDIA AI 殺傷鏈與對抗式機器學習
理解威脅情勢需要結構化方法,說明攻擊者如何鎖定機器學習系統。NVIDIA AI 殺傷鏈提供五階段框架來建模這些攻擊:偵察(Recon)、投毒(Poison)、劫持(Hijack)、持久化(Persist)與影響(Impact)。3
投毒機制
「投毒」階段造成最重大的長期損害,尤其在模型權重與微調的情境中。3 資料投毒涉及操弄訓練、微調或嵌入資料,以引入休眠至被觸發前都不顯現的後門或偏誤。4 Anthropic 與 NVIDIA AI 紅隊的研究已證明,這類攻擊效率極高。4 僅需極少量的投毒資料——低至訓練語料的 0.00016%,或約 250 份文件——即可可靠地在 130 億參數模型中植入隱藏行為。25
這些被投毒的模型如同「沉睡代理人」,在標準基準測試上表現完美,測試期間看似正常。4 然而,當它們遇到特定「觸發」權杖——可能是獨特文字字串、特定影像圖案,甚至是輸入的位元層操弄——模型便切換為惡意行為。3 這可能包括繞過驗證、竊取敏感資料,或為下游系統產生有害程式碼。3
| 攻擊類型 | 目標階段 | 機制 | 結果 |
|---|---|---|---|
| 預訓練投毒 | 資料集蒐集 | 將惡意文件注入網路規模資料。25 | 基礎模型中的奠基性後門。24 |
| 微調投毒 | 模型調適 | 腐化指令微調資料集。3 | 針對企業特定任務的定向妥協。4 |
| RAG 投毒 | 檢索階段 | 在向量資料庫中注入惡意文件。3 | 透過脈絡動態劫持模型回應。3 |
| 規避攻擊 | 推論 | 對輸入資料進行位元層操弄(對抗式樣本)。3 | 迫使錯誤分類或未經授權的工具呼叫。3 |
投毒的數學現實是:加入更多「乾淨」資料並不能緩解風險。25 一旦達到投毒樣本門檻(訓練期間觸發通常出現 50-100 次),後門便永久寫入模型權重。25 對建構「深度 AI」解決方案的企業而言,這意味著即使其專有微調資料是乾淨的,從公開儲存庫拉取的基礎模型也可能早已遭入侵。5
影子 AI 疫情與組織盲點
AI 資產治理目前處於危機狀態。影子 AI——未經授權使用 AI 模型、API 與框架——造成既有資安系統看不見的盲點。9 2024 與 2025 年的統計數據揭示問題規模:企業中 90% 的 AI 使用發生在 IT 與資安團隊視野之外。11
不受監管創新的代價
影子 AI 的主要驅動因素,是認為正式治理是生產力瓶頸的認知。10 員工經常將專有程式碼、客戶個人識別資訊(PII)與敏感內部文件貼入公開 AI 工具,觀察到 77% 的員工分享此類資訊。9 這些資料常被 AI 供應商用於訓練未來模型,意味著公司智慧財產可能透過模型未來輸出洩漏給競爭對手。9
此外,與影子 AI 相關的外洩經濟影響顯著。10 涉及未經審查 AI 工具的事件,平均使資料外洩成本增加 $670,000。10 這很大程度上歸因於「幽靈使用者」與未監控的 API 連線,在企業網路中形成持久後門。10 當開發者將 Hugging Face 上未經審查的模型直接整合進生產程式碼時,他們正繞過過去十年作為企業資安基石的標準軟體組成分析(SCA)與弱點管理協定。28
採用失敗:NIST AI 100-2
2024 年初,NIST 發布 AI 100-2 報告《Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations》,以提供保護 AI 的共同語言。12 雖然該框架提供從規避、投毒到模型竊取等威脅的全面地圖,實際企業實作仍落後。12
| 控管類別 | 採用狀態(2025) | 實作落差 |
|---|---|---|
| 自動化 AI 資安控管 | 17% 的組織。13 | 83% 的組織「盲目運作」。13 |
| 全面 AI 治理 | 12% 實作。13 | 56% 宣稱就緒但缺乏技術控管。13 |
| AI 資料流可見度 | 14% 的組織。13 | 86% 對內部 AI 資料移動毫無可見度。13 |
| 模型弱點掃描 | 依產業為 15-18%。13 | 法律與金融產業覆蓋極少。13 |
這 83% 的落差代表資安弱點、合規失敗與競爭風險的「完美風暴」。13 許多組織將擁有政策文件等同於擁有營運資安,然而若無自動化執行與技術屏障,員工仍會繼續偏好便利而非安全。10
深度 AI 工程:確保機器學習供應鏈安全
對 Veriprajna 這類深度 AI 解決方案提供者而言,目標是超越表面的「包裝」模式,實作將 AI 模型視為潛在惡意可執行程式碼的資安架構。8 這需要在整個機器學習生命週期採行全面的「Secure by Design」方法。33
機器學習物料清單(ML-BOM)
確保供應鏈安全的第一步是透明度。傳統 SBOM(軟體物料清單)追蹤函式庫與版本,但 AI 需要能捕捉模型與資料集溯源的 ML-BOM。6 CycloneDX 與 SPDX 3.0 等標準已演進納入 AI 專屬設定檔。35
穩健的 ML-BOM 必須包含:
- 資料溯源: 訓練資料集來源、轉換與所有權的防竄改紀錄。7
- 模型譜系: 記錄產生特定模型產物的訓練方法、超參數與微調步驟。7
- 框架相依性: 追蹤所用 PyTorch、TensorFlow 或自訂函式庫的特定版本,因為底層執行器的弱點往往是 ACE 攻擊的入口。8
- 密碼學證明: 使用數位簽章驗證收到的模型正是可信方產出、且在傳輸或儲存期間未經竄改的模型。8
密碼學模型簽署與權重管理
模型權重必須被視為高度敏感的智慧財產與高風險二進位產物。41 為機器學習模型導入公開金鑰基礎建設(PKI)對企業已不再是可選項。41 這涉及為模型權重產生獨特密碼學識別碼(雜湊),並以硬體安全模組(HSM)簽署,以確保只有授權模型被載入生產推論引擎。8
在成熟的深度 AI 環境中,推論伺服器應使用「准入控制器」,在權重反序列化進入記憶體前,對照企業信任根驗證模型簽章。8 這可防止從外部中樞拉取或遭內部對手修改的惡意模型被執行。8
進階緩解:掃描與執行時防護
模型檔案的靜態分析只是第一道防線。企業必須採行多層方法,包含進階掃描與行為感知的執行時防護。33
深度程式碼分析(DCA)與脈絡感知 SAST
傳統 SAST(靜態應用程式資安測試)工具難以處理 AI 產生的程式碼與模型產物,因為它們缺乏架構脈絡。49 新一代工具現在使用深度程式碼分析(DCA)建立整個程式碼庫的「軟體圖」,對應使用者輸入如何從 API 閘道、經 LLM 執行器,並可能流入資料庫或系統 shell。50 這使得能偵測如 Vanna.AI RCE(CVE-2024-5565)這類弱點——其中提示可被精心設計,在底層作業系統上執行 Python exec() 函式。1
執行時行為監控
由於模型投毒極難靜態偵測,持續的執行時監控至關重要。33 這涉及:
- 輸出驗證: 將模型輸出與「乾淨」驗證集基準比較,以偵測漂移或可能顯示後門啟動的異常突然出現。24
- 查詢節流與速率限制: 防止對手者以數千次查詢繪製模型決策邊界或竊取權重的模型萃取攻擊。33
- 淨化與改寫: 使用「Model Armor」或「Guardrail」層淨化所有輸入,並在送達核心模型前改寫。3 這會干擾旨在觸發對抗行為、精心設計的酬載。3
機密運算:AI 資安的最終疆界
對金融、醫療與國防等有極端資安需求的產業而言,傳統以軟體為基礎的資安模型不足,因為它不保護「使用中的資料」。44 由可信執行環境(TEE)賦能的機密運算,提供填補此落差所需的硬體支援解決方案。44
TEE 與安全飛地
Intel SGX、Intel TDX 與 NVIDIA Hopper/Blackwell 機密 GPU 等技術,允許 AI 模型在隔離記憶體空間中執行。44 在此架構中,模型權重與使用者提示僅在硬體保護的飛地內解密。44 即使惡意雲端管理員或擁有主機作業系統根權限的攻擊者,也無法檢視或修改正在處理的資料。44
| 技術 | 實作層級 | GPU 支援 | 使用情境 |
|---|---|---|---|
| Intel SGX | 應用層隔離。52 | 否 | 保護特定密碼學金鑰或小型模組。52 |
| Intel TDX | 虛擬機器層加密。52 | 間接 | 雲端中的安全多方訓練與微調。52 |
| NVIDIA Hopper/Blackwell | 機架級機密 GPU。52 | 原生 | 對敏感資料進行大規模 LLM 推論。44 |
| 機密容器 | OCI 映像加密/證明。44 | 是 | 將專有模型部署至不可信邊緣/混合環境。44 |
將機密運算整合進 AI 生命週期,可實現「相互證明」。44 模型提供者可驗證其權重僅載入真實、未遭竄改的 TEE,而終端使用者可驗證飛地中執行的程式碼正是其預期的精確核准軟體。44 這為符合零信任與嚴格監管要求的「機密 AI」奠定基礎。52
Veriprajna 策略藍圖:轉向深度 AI
逾 100 個惡意模型的發現,以及 2024 與 2025 年間記錄的 AI 治理系統性失敗,顯示「API 包裝」對企業是危險捷徑。1 為安全且負責任地營運 AI,組織必須對機器學習堆疊採行集中、可稽核且深度工程化的方法。8
實作集中式 AI 治理
企業必須建立 AI 產物的「單一事實來源」。8 這涉及:
- AI 資產登錄: 為所有模型、資料集與相依性建立集中式內部儲存庫,類似私有 Artifactory 或模型中樞。8
- 自動化審查管線: 從網際網路拉取的每個模型都必須經過自動化管線,執行靜態位元組碼分析、動態行為測試與授權合規檢查。8
- 強制 ML-BOM 產生: 任何模型都不應在沒有對應物料清單——記錄其溯源與訓練譜系——的情況下部署。8
深度工程以提升韌性
超越治理,AI 應用的工程必須從「便利優先」轉向「資安優先」。33
- 僅載入權重: 明確停用可執行序列化格式(如 Pickle),改採 SafeTensors 與其他不可執行格式。16
- 隔離推論執行器: 將模型執行器視為無權限、容器化的元件,具最小網路存取與嚴格出口控管。8
- 機制可解釋性: 投資可稽核模型權重的技術,以在部署前識別潛伏的「沉睡」特徵或後門觸發器。7
2024 年初的事件已證明,AI 供應鏈是網路安全的新前線。30 繼續將 AI 僅視為軟體開發延伸、而未考量投毒、規避與權重操弄獨特風險的組織,正使自己暴露於災難性失敗。23 透過採納此處概述的深度 AI 工程原則,企業可從「靠運氣運作」轉向可驗證、硬體支援的韌性態勢。8 目標是讓 AI 部署變得「無聊」——成為企業使命中可預測、可稽核且安全的元件。8
AI 資安與軟體供應鏈資安的匯流
2024 年研究浮現的最後一項關鍵洞見:AI 資安與軟體供應鏈資安已不再是分離的問題。29 AI 系統並非在真空中運作;它們透過多年來一直是開源供應鏈攻擊目標的同一套 CI/CD 管線與登錄庫建置與部署。30 若模型安全但其執行所依賴的 Python 函式庫遭入侵,系統即遭突破。8 若訓練管線的容器映像遭污染,模型權重便不可信。30
因此產業必須邁向「統一軟體供應鏈」方法。11 這意味著模型、資料集、開源相依性與基礎設施的溯源與完整性,必須同時管理與驗證。8 「軟體資產」與「AI 資產」之間的任何二元對立,都是攻擊者會利用的危險落差。29
隨著生成式 AI 持續加速開發速度,傳統人機迴圈審查流程正在崩解。30 大型、由 AI 產生的程式碼變更在壓力下難以審查,導致「淺層審查」文化,移除了主要資安控管。30 在此環境中,植根於密碼學簽章與 ML-BOM 的自動化、決定性驗證,成為維持企業完整性的唯一可行路徑。8
此處提出的白皮書不僅是技術指南;它是現代 CISO 的策略必要性。10 Hugging Face 上後門模型的發現並非孤立事件,而是系統性治理失敗的症狀。2 解決此問題需要承諾深度 AI 工程,使資安不是外加層,而是模型生命週期的基礎元素。33 Veriprajna 已準備好引導組織完成此轉變,從影子 AI 的脆弱,走向安全深度 AI 堆疊的韌性。8
引用文獻
- Top JFrog Security Research Discoveries of 2024, 查閱於 2026 年 2 月 9 日, https://jfrog.com/blog/top-jfrog-security-research-discoveries-of-2024/
- Hugging Face AI Riddled With 100 Malicious Code-Execution Models - Dark Reading, 查閱於 2026 年 2 月 9 日, https://www.darkreading.com/application-security/hugging-face-ai-platform-100-malicious-code-execution-models
- Modeling Attacks on AI-Powered Apps with the AI Kill Chain ..., 查閱於 2026 年 2 月 9 日, https://developer.nvidia.com/blog/modeling-attacks-on-ai-powered-apps-with-the-ai-kill-chain-framework/
- AI Model Poisoning in 2026: How It Works and the First Line Defense Your Business Needs - The LastPass Blog, 查閱於 2026 年 2 月 9 日, https://blog.lastpass.com/posts/model-poisoning
- Enterprise AI Risk: Security, Providers, and Regulation - George Mudie, 查閱於 2026 年 2 月 9 日, https://georgemudie.com/blog/enterprise-ai-part2-risk-security
- Securing the AI Supply Chain: A Framework for AI Software Bills of Materials and Model Provenance Assurance - Scholar Publishing, 查閱於 2026 年 2 月 9 日, https://www.journals.scholarpublishing.org/index.php/TMLAI/article/download/19884/11811/28416
- Same same but also different: Google guidance on AI supply chain security, 查閱於 2026 年 2 月 9 日, https://cloud.google.com/transform/same-same-but-also-different-google-guidance-ai-supply-chain-security/
- Securing The AI/LLM Supply Chain - AppSecEngineer, 查閱於 2026 年 2 月 9 日, https://www.appsecengineer.com/blog/securing-the-ai-llm-supply-chain
- Shadow AI: Risks, Challenges, and Solutions in 2026 - Invicti, 查閱於 2026 年 2 月 9 日, https://www.invicti.com/blog/web-security/shadow-ai-risks-challenges-solutions-for
- What Is Shadow AI? Definition | Proofpoint US, 查閱於 2026 年 2 月 9 日, https://www.proofpoint.com/us/threat-reference/shadow-ai
- JFrog Exposes Enterprise AI Blind Spots, Driving Centralized Software Supply Chain Governance, 查閱於 2026 年 2 月 9 日, https://investors.jfrog.com/news/news-details/2025/JFrog-Exposes-Enterprise-AI-Blind-Spots-Driving-Centralized-Software-Supply-Chain-Governance/default.aspx
- AI 100-2 E2025, Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations - NIST CSRC, 查閱於 2026 年 2 月 9 日, https://csrc.nist.gov/pubs/ai/100/2/e2025/final
- 2025 AI Security Gap: 83% of Organizations Flying Blind - Kiteworks, 查閱於 2026 年 2 月 9 日, https://www.kiteworks.com/cybersecurity-risk-management/ai-security-gap-2025-organizations-flying-blind/
- New Study Reveals Major Gap Between Enterprise AI Adoption and Security Readiness, 查閱於 2026 年 2 月 9 日, https://www.prnewswire.com/news-releases/new-study-reveals-major-gap-between-enterprise-ai-adoption-and-security-readiness-302469214.html
- JFrog and Hugging Face Team to Improve Machine Learning Security and Transparency for Developers, 查閱於 2026 年 2 月 9 日, https://investors.jfrog.com/news/news-details/2025/JFrog-and-Hugging-Face-Team-to-Improve-Machine-Learning-Security-and-Transparency-for-Developers/default.aspx
- Pickle Scanning - Hugging Face, 查閱於 2026 年 2 月 9 日, https://huggingface.co/docs/hub/security-pickle
- Model Saving Formats 101: pickle vs safetensors vs GGUF — with conversion code & recipes | by Ankit Wahane | Medium, 查閱於 2026 年 2 月 9 日, https://medium.com/@ankitw497/model-saving-formats-101-pickle-vs-safetensors-vs-gguf-with-conversion-code-recipes-71e825c29ceb
- PyTorch Users at Risk: Unveiling 3 Zero-Day PickleScan Vulnerabilities - JFrog, 查閱於 2026 年 2 月 9 日, https://jfrog.com/blog/unveiling-3-zero-day-vulnerabilities-in-picklescan/
- PickleBall: Secure Deserialization of Pickle-based Machine Learning Models - Brown Computer Science, 查閱於 2026 年 2 月 9 日, https://cs.brown.edu/~vpk/papers/pickleball.ccs25.pdf
- Remote Code Execution With Modern AI/ML Formats and Libraries, 查閱於 2026 年 2 月 9 日, https://unit42.paloaltonetworks.com/rce-vulnerabilities-in-ai-python-libraries/
- JFrog and Hugging Face Join Forces to Expose Malicious ML Models, 查閱於 2026 年 2 月 9 日, https://jfrog.com/blog/jfrog-and-hugging-face-join-forces/
- LLM Backdoors at the Inference Level: The Threat of Poisoned Templates - Pillar Security, 查閱於 2026 年 2 月 9 日, https://www.pillar.security/blog/llm-backdoors-at-the-inference-level-the-threat-of-poisoned-templates
- Four Pillars AI Security Enterprise Implementation | by Tahir - Medium, 查閱於 2026 年 2 月 9 日, https://medium.com/@tahirbalarabe2/four-pillars-ai-security-enterprise-implementation-30285d7332c1
- LLM04:2025 Data and Model Poisoning - OWASP Gen AI Security Project, 查閱於 2026 年 2 月 9 日, https://genai.owasp.org/llmrisk/llm042025-data-and-model-poisoning/
- Understanding LLM Poisoning | DigitalOcean, 查閱於 2026 年 2 月 9 日, https://www.digitalocean.com/community/tutorials/understanding-llm-poisoning
- Adversarial Machine Learning: A Taxonomy and Terminology of ..., 查閱於 2026 年 2 月 9 日, https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-2e2025.pdf
- What is Shadow AI? Risks, Examples, and Governance - Securiti, 查閱於 2026 年 2 月 9 日, https://securiti.ai/what-is-shadow-ai/
- Shadow AI Risks and Organization Examples - zenarmor.com, 查閱於 2026 年 2 月 9 日, https://www.zenarmor.com/docs/network-security-tutorials/shadow-ai-risks-and-organization-examples
- Securing the intersection of AI models and software supply chains - Cloudsmith, 查閱於 2026 年 2 月 9 日, https://cloudsmith.com/blog/Securing-the-intersection-of-AI-models-and-software-supply-chains
- AI Security and the Expanding Software Supply Chain Attack Surface - Xygeni, 查閱於 2026 年 2 月 9 日, https://xygeni.io/blog/ai-security-and-the-expanding-software-supply-chain-attack-surface/
- Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations - NIST Technical Series Publications, 查閱於 2026 年 2 月 9 日, https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-2e2023.ipd.pdf
- Small Models, Big Problems: Why Your AI Agents Might Be Sitting Ducks - Enkrypt AI, 查閱於 2026 年 2 月 9 日, https://www.enkryptai.com/blog/small-models-big-problems-why-your-ai-agents-might-be-sitting-ducks
- AI Model Security: What It Is and How to Implement It - Palo Alto Networks, 查閱於 2026 年 2 月 9 日, https://www.paloaltonetworks.com/cyberpedia/what-is-ai-model-security
- How to Secure AI Infrastructure: A Secure by Design Guide - Palo Alto Networks, 查閱於 2026 年 2 月 9 日, https://www.paloaltonetworks.com/cyberpedia/ai-infrastructure-security
- What Is an AI-BOM (AI Bill of Materials)? & How to Build It - Palo Alto Networks, 查閱於 2026 年 2 月 9 日, https://www.paloaltonetworks.com/cyberpedia/what-is-an-ai-bom
- Machine Learning Bill of Materials (ML-BOM) - CycloneDX, 查閱於 2026 年 2 月 9 日, https://cyclonedx.org/capabilities/mlbom/
- Building an Open AIBOM Standard in the Wild - arXiv, 查閱於 2026 年 2 月 9 日, https://arxiv.org/html/2510.07070v1
- How CycloneDX v1.5 Increases Trust and Transparency in More Industries, 查閱於 2026 年 2 月 9 日, https://owasp.org/blog/2023/06/23/CycloneDX-v1.5
- Open Source AI Supply Chain Security: Protecting Against Model Poisoning - VerityAI, 查閱於 2026 年 2 月 9 日, https://verityai.co/blog/open-source-ai-supply-chain-security-model-poisoning-protection
- Joint Cybersecurity Information AI Data Security, 查閱於 2026 年 2 月 9 日, https://media.defense.gov/2025/May/22/2003720601/-1/-1/0/CSI_AI_DATA_SECURITY.PDF
- Building Trust in AI Supply Chains: Why Model Signing Is Critical for ..., 查閱於 2026 年 2 月 9 日, https://www.coalitionforsecureai.org/building-trust-in-ai-supply-chains-why-model-signing-is-critical-for-enterprise-security/
- M3AAWG AI Model Lifecycle Security Best Common Practices, 查閱於 2026 年 2 月 9 日, https://www.m3aawg.org/AIModelLifecycleSecurityBCP
- A Playbook for Securing AI Model Weights - RAND, 查閱於 2026 年 2 月 9 日, https://www.rand.org/pubs/research_briefs/RBA2849-1.html
- Enhancing AI inference security with confidential computing: A path to private data inference with proprietary LLMs - Red Hat Emerging Technologies, 查閱於 2026 年 2 月 9 日, https://next.redhat.com/2025/10/23/enhancing-ai-inference-security-with-confidential-computing-a-path-to-private-data-inference-with-proprietary-llms/
- Sentry: Authenticating Machine Learning Artifacts on the Fly - arXiv, 查閱於 2026 年 2 月 9 日, https://arxiv.org/html/2510.00554v1
- Trustway Proteccio NetHSM - Hardware Security Module - Eviden, 查閱於 2026 年 2 月 9 日, https://eviden.com/solutions/cybersecurity/data-encryption/trustway-proteccio-nethsm/
- Navigating secure AI deployment: Architecture for enhancing AI system security and safety, 查閱於 2026 年 2 月 9 日, https://www.redhat.com/en/blog/navigating-secure-ai-deployment-architecture-enhancing-ai-system-security-and-safety
- What is automated code scanning? - Sonar, 查閱於 2026 年 2 月 9 日, https://www.sonarsource.com/resources/library/automated-code-scanning/
- A DevSecOps Guide to Scanning AI-Generated Code for Hidden Flaws - Bright Security, 查閱於 2026 年 2 月 9 日, https://brightsec.com/a-devsecops-guide-to-scanning-ai-generated-code-for-hidden-flaws/
- Introducing Apiiro AI-SAST: Static Scanning Reimagined – From Code to Runtime, 查閱於 2026 年 2 月 9 日, https://apiiro.com/blog/introducing-apiiro-ai-sast-static-scanning-reimagined-from-code-to-runtime/
- Mastering secure AI on Google Cloud: A practical guide for enterprises, 查閱於 2026 年 2 月 9 日, https://cloud.google.com/blog/products/identity-security/mastering-secure-ai-on-google-cloud-a-practical-guide-for-enterprises
- What Is Confidential AI? - Phala Network, 查閱於 2026 年 2 月 9 日, https://phala.com/learn/What-Is-Confidential-AI
- Confidential Computing: Powering the Next Generation of Trusted AI - Intel, 查閱於 2026 年 2 月 9 日, https://cdrdv2-public.intel.com/861663/confidential-computing-ai-whitepaper.pdf
- AI Security with Confidential Computing - NVIDIA, 查閱於 2026 年 2 月 9 日, https://www.nvidia.com/en-us/data-center/solutions/confidential-computing/
- Evaluating the Performance of the DeepSeek Model in Confidential Computing Environment, 查閱於 2026 年 2 月 9 日, https://arxiv.org/html/2502.11347v1
- How to Secure AI and Model Data with Storage Infrastructure, 查閱於 2026 年 2 月 9 日, https://blog.purestorage.com/purely-educational/how-to-secure-ai-and-model-data-with-storage-infrastructure/
- AI & LLM Security Collection - AppSecEngineer, 查閱於 2026 年 2 月 9 日, https://www.appsecengineer.com/enterprises/ai-llm-security-collection
更喜歡視覺化的互動式體驗?
透過可導覽的章節與資料視覺化,以互動式格式探索本文的關鍵發現、統計數據與架構。
常見問題解答
超過 100 個惡意模型如何在 Hugging Face 上被武器化?攻擊機制為何?
JFrog 研究人員於 2024 年 2 月在 Hugging Face 上發現約 100 個惡意模型,利用 Python 的 pickle 序列化格式注入任意程式碼。pickle 模組實作以堆疊為基礎的虛擬機器,可在反序列化期間執行 os.system() 與 subprocess.run() 等函式。使用者「baller423」上傳的模型操弄 __reduce__ 方法,在以 torch.load() 等標準指令載入時,對 Kreonet IP 位址建立反向 shell。酬載旨在授予持久遠端存取,讓攻擊者橫向移動內部網路並投毒訓練資料集。
為何既有 AI 模型掃描器會失敗?PickleScan 零日弱點是什麼?
業界廣泛使用的標準掃描工具 PickleScan 被發現具有三個零日弱點,包括 CVE-2025-10155。攻擊者透過操弄副檔名或利用 ZIP 封存差異,將遭入侵模型呈現為安全以繞過偵測。掃描器採函式黑名單方法,易被混淆規避。更關鍵的是,目前掃描器警示超過 96% 為假陽性,造成資安麻木,團隊忽略警告,讓真正惡意模型滲入。此外,GGUF 檔案可藏有在推論時執行的惡意 Jinja 範本,完全繞過靜態掃描器。
什麼是影子 AI?SafeTensors 優先治理如何因應模型供應鏈風險?
影子 AI 發生於開發者與業務單位從 Hugging Face 等公開儲存庫拉取未經審查模型,以繞過被視為官僚瓶頸的流程,在不知情下將持久後門引入生產環境。SafeTensors 優先治理要求所有模型部署使用 SafeTensors 格式——該格式本質上僅聚焦資料、無程式碼執行能力,只儲存張量資料與 JSON 中繼資料。這徹底消除序列化攻擊面,同時啟用自動化簽章驗證與溯源追蹤,並對齊 NIST AI 100-2 對抗式機器學習防禦指引。
自信打造您的 AI。
與一支在打造新世代企業級 AI 方面擁有深厚經驗的團隊攜手合作。讓我們協助您設計、建置並部署值得信賴的 AI 策略。
Veriprajna 深度科技顧問公司 專精於為醫療、金融及法規監管領域打造攸關安全的 AI 系統。我們的架構均依循既定規範進行驗證,並備有完整的合規文件。