跳转到正文
bhwa233 博客
返回

Software Engineering Radio (IEEE Computer Society):软件工程广播第 729 期:Garth Mollett 谈 AI 供应链安全

更新于:8 分钟阅读
编辑页面
Software Engineering Radio (IEEE Computer Society):软件工程广播第 729 期:Garth Mollett 谈 AI 供应链安全

软件工程广播第 729 期:Garth Mollett 谈 AI 供应链安全

核心主题

本期播客深入探讨了人工智能(AI)和机器学习模型在研发、训练、微调及部署过程中,其软件供应链安全所面临的独特挑战。讨论核心在于解析 AI 供应链与传统软件供应链的本质区别,剖析攻击者针对数据、模型权重及推理环节的攻击动机与手段,并评估如 SPIFFE/SPIRE、数据卡(Data Cards)、模型卡(Model Cards)及可信声明(Attestation)等前沿防御机制在 AI 工程实践中的应用与局限性。

基本信息

核心观点

  1. AI 供应链的核心特征是非确定性(Non-deterministic):与传统软件通过确定性编译器将源代码转化为二进制制品的黑盒过程不同,AI 系统的输出是由概率模型决定的。控制流与数据流在 AI 模型中高度融合,导致传统的“控制流与数据流隔离”的安全防护逻辑在 AI 环境中彻底失效。
  2. 控制面与数据面的合并重塑了攻击面:在大语言模型(LLM)及智能体(Agent)的运行机制中,模型的权重和输入数据(Prompt)共同决定了执行结果。当模型引入外部工具调用(Tool Calling)和检索增强生成(RAG)时,外部不可信数据可直接转化为控制指令,形成了事实上的“控制面与数据面合并”,使得注入攻击和供应链污染更具隐蔽性与危害性。
  3. “可重复构建”(Reproducible Builds)在 AI 领域极难实现:由于训练数据清洗的非透明性、硬件浮点数计算的微小差异、分布式训练中随机种子的敏感性以及模型微调对环境的依赖,确保两个独立的训练过程产出完全一致的模型权重在工程上几乎不可行。这使得 AI 供应链安全必须依赖于全链路的密不可分的可信声明(Attestation)而非事后的重构校验。

Highlights 核心亮点


长文笔记

控制面与数据面合并:AI 供应链安全的本质变革

1. 理论阐述

在传统计算机安全体系中,“控制面(Control Plane)”与“数据面(Data Plane)”的严格分离是保障系统安全的重要基石。例如,经典的内存保护机制防止将数据作为指令执行。然而,在 AI(特别是基于 LLM 的生成式 AI)体系中,这种分离不复存在。

AI 模型的行为由其“权重参数”和输入的“上下文提示(Prompt)”共同控制。输入的文本既是模型处理的数据,也是指示模型如何处理数据的指令。当系统赋予模型调用外部工具(Tool Calling,如数据库查询、发送邮件、执行本地脚本)的能力,或使用 RAG 技术动态引入外部网页及文档数据时,这些不受信任的数据直接进入了模型的“控制上下文”。

2. 底层逻辑与运行机制

当 LLM 接收到一段包含恶意指令的外部数据时,它无法从语法上区分“需要处理的信息”和“需要执行的指令”。

3. 行业影响与实践启发

这意味着传统基于边界防御或输入过滤的防火墙技术在 AI 管道中很难完全奏效。安全团队在设计 AI 驱动的自动化流(如 Agent 工作流)时,必须贯彻“最小特权原则”:

从预训练到部署:AI 软件供应链的全生命周期暴露面

1. 生命周期阶段剖析

AI 供应链比传统软件的生命周期更为复杂,主要包括以下阶段,每个阶段都伴随着特定的供应链风险:

[数据收集/预训练] --> [微调/对齐] --> [模型量化/准备] --> [部署与推理服务]
2. 真实案例分析

为什么 AI 领域没有“可重复构建”?探索 AI 的可信根源

1. 传统软件与 AI 制品校验的区别

在传统软件开发中,“可重复构建(Reproducible Builds)”是验证供应链完整性的金标准。如果两个人使用相同的源代码、编译器版本和构建环境,理论上应该生成逐位一致(Bit-for-bit identical)的二进制文件。这样可以通过比对哈希值来确认制品未被篡改。

然而,在 AI 领域,要使两次训练过程产生完全相同的权重参数极其困难,甚至在工程上不可行:

2. 实践启发:转向“基于证明与元数据的信任机制”

由于无法“事后重构验证”,AI 领域的供应链防御策略必须从“可重复性”转向“完整生命周期可追溯性”:


编辑页面
分享这篇文章:

上一篇
Up First from NPR:Todd Blanche 司法部提名听证会争议与霍尔木兹海峡地缘局势透析
下一篇
技术日报|2026-07-15