您现在的位置是:系统运维 >>正文
注意!GenAI 模型存在接管风险
系统运维83人已围观
简介近日,云安全提供商 Wiz 发现上传到 Hugging Face 的生成式 AI 模型存在两个关键的架构缺陷。在最新发表的一篇博文中,Wiz Research 描述了这两个缺陷及其可能给 AI 即服务 ...
近日 ,注意云安全提供商 Wiz 发现上传到 Hugging Face 的型存生成式 AI 模型存在两个关键的架构缺陷。
在最新发表的接管一篇博文中,Wiz Research 描述了这两个缺陷及其可能给 AI 即服务提供商带来的风险风险。
共享推理基础设施接管风险共享持续集成和持续部署(CI/CD)接管风险
在分析上传到 Hugging Face 上的注意几个 AI 模型时,Wiz 的型存研究人员发现其中一些模型在共享推理基础设施 。
在生成式 AI 中,接管推理指的风险是根据先前训练的模型和输入数据进行预测或决策的源码下载模型。
推理基础设施允许执行 AI 模型,注意可以是型存 "边缘"(如 Transformers.js) 、通过应用编程接口(API)或按照推理即服务(Inference-as-a-Service)模式(如 Hugging Face 的接管推理端点) 。
Wiz 研究人员发现,风险推理基础设施经常运行使用 pickle 格式的注意不受信任的 、潜在恶意的型存模型。pickle 格式的接管 AI 模型是使用 Python pickle 模块保存的训练模型的亿华云序列化压缩版本,比存储原始训练数据更紧凑 、占用空间更少 。
但是,恶意的 pickle 序列化模型可能包含远程代码执行有效载荷,使攻击者的权限升级并跨租户访问其他客户的模型 。
共享持续集成和持续部署(CI/CD)接管风险持续集成和持续部署(CI/CD)管道是一种自动化软件开发工作流程 ,可简化应用程序的构建 、测试和部署过程。
它实质上是免费模板将原本需要手动完成的步骤自动化 ,从而加快发布速度并减少错误 。
Wiz 研究人员发现,攻击者可能会试图接管 CI/CD 管道本身 ,并发起供应链攻击。

来源 :Wiz
AI基础设施风险的潜在利用方式在这篇博文中 ,Wiz 还描述了攻击者可能利用这两种风险的一些方法 ,包括 :
利用输入使模型产生错误预测(例如,adversarial.js)使用产生正确预测结果的输入 ,但这些预测结果却在应用程序中被不安全地使用(例如,产生会导致数据库 SQL 注入的预测结果)使用特制的服务器租用 、pickle 序列化的恶意模型执行未经授权的活动 ,如远程代码执行 (RCE)Wiz 研究人员还通过利用 Hugging Face 上的已命名基础设施漏洞展示了对云中使用的生成式AI模型的攻击。

来源:Wiz
Wiz 研究人员发现,Hugging Face 平台上的生成式 AI 模型在收到恶意预设关键词(后门)时会执行命令 。
缺乏检查 AI 模型完整性的工具Wiz 解释称,目前只有极少数工具可用于检查特定模型的完整性 ,并验证其确实没有恶意行为。建站模板不过 ,Hugging Face 提供的 Pickle Scanning 可以帮助验证 AI 模型 。
另外,开发人员和工程师在下载模型时必须非常谨慎 。使用不受信任的 AI 模型可能会给应用程序带来完整性和安全风险 ,相当于应用程序中包含不受信任的代码 。
Wiz 研究人员强调,这些风险并非 Hugging Face 所独有,它们代表了许多 AI 即服务公司将面临的租户分离挑战。考虑到这些公司运行客户代码和处理大量数据的模式,它们的源码库增长速度超过以往任何行业 ,安全界应该与这些公司密切合作,确保建立安全基础设施和防护措施,同时不会阻碍公司迅速增长。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/474d599520.html
上一篇:揭露路由协议的隐藏风险
下一篇:向内存安全语言迁移的五大挑战
相关文章
革新能力体系,重塑数字安全,360安全大模型3.0正式发布
系统运维3月20日,以“安全即服务进阶 AI引领未来实战”为主题的360安全大模型3.0发布会在京举行。360集团首席科学家兼360数字安全集团CTO潘剑锋在发布会上提到,“我们参考了人类大脑的运行逻辑,构建 ...
【系统运维】
阅读更多安卓手机怎么切换桌面
系统运维我们都知道,Android手机可以通过安装第三方的桌面(Launcher)实现更换系统界面风格的效果。不过,当你安装第三方Launcher并错选;始终”以该桌面启动,之后却发现这个系统不好用,应该要怎 ...
【系统运维】
阅读更多影驰GTX1050黑将性能测评及使用体验(深度解析黑将显卡的性能与实际表现,为你的游戏体验护航)
系统运维在如今游戏发展日新月异的时代,一款强劲且稳定的显卡对于玩家来说至关重要。本文将深入探讨影驰GTX1050黑将显卡的性能表现与实际使用体验,帮助读者更好地了解并选择适合自己的游戏显卡。一、黑将显卡的基本 ...
【系统运维】
阅读更多