您现在的位置是:数据库 >>正文
注意!GenAI 模型存在接管风险
数据库26963人已围观
简介近日,云安全提供商 Wiz 发现上传到 Hugging Face 的生成式 AI 模型存在两个关键的架构缺陷。在最新发表的一篇博文中,Wiz Research 描述了这两个缺陷及其可能给 AI 即服务 ...
近日 ,注意云安全提供商 Wiz 发现上传到 Hugging Face 的型存生成式 AI 模型存在两个关键的架构缺陷 。
在最新发表的接管一篇博文中 ,Wiz Research 描述了这两个缺陷及其可能给 AI 即服务提供商带来的风险风险 。
共享推理基础设施接管风险共享持续集成和持续部署(CI/CD)接管风险
在分析上传到 Hugging Face 上的注意几个 AI 模型时 ,Wiz 的型存研究人员发现其中一些模型在共享推理基础设施。
在生成式 AI 中 ,接管推理指的风险是根据先前训练的模型和输入数据进行预测或决策的服务器租用模型。
推理基础设施允许执行 AI 模型,注意可以是型存 "边缘"(如 Transformers.js) 、通过应用编程接口(API)或按照推理即服务(Inference-as-a-Service)模式(如 Hugging Face 的接管推理端点)。
Wiz 研究人员发现,风险推理基础设施经常运行使用 pickle 格式的注意不受信任的、潜在恶意的型存模型 。pickle 格式的接管 AI 模型是使用 Python pickle 模块保存的训练模型的云计算序列化压缩版本,比存储原始训练数据更紧凑、占用空间更少 。
但是 ,恶意的 pickle 序列化模型可能包含远程代码执行有效载荷,使攻击者的权限升级并跨租户访问其他客户的模型 。
共享持续集成和持续部署(CI/CD)接管风险持续集成和持续部署(CI/CD)管道是一种自动化软件开发工作流程 ,可简化应用程序的构建 、测试和部署过程。
它实质上是源码库将原本需要手动完成的步骤自动化 ,从而加快发布速度并减少错误 。
Wiz 研究人员发现 ,攻击者可能会试图接管 CI/CD 管道本身 ,并发起供应链攻击。

来源 :Wiz
AI基础设施风险的潜在利用方式在这篇博文中 ,Wiz 还描述了攻击者可能利用这两种风险的一些方法 ,包括:
利用输入使模型产生错误预测(例如 ,adversarial.js)使用产生正确预测结果的输入,但这些预测结果却在应用程序中被不安全地使用(例如 ,产生会导致数据库 SQL 注入的预测结果)使用特制的高防服务器、pickle 序列化的恶意模型执行未经授权的活动 ,如远程代码执行 (RCE)Wiz 研究人员还通过利用 Hugging Face 上的已命名基础设施漏洞展示了对云中使用的生成式AI模型的攻击。

来源:Wiz
Wiz 研究人员发现 ,Hugging Face 平台上的生成式 AI 模型在收到恶意预设关键词(后门)时会执行命令。
缺乏检查 AI 模型完整性的工具Wiz 解释称,目前只有极少数工具可用于检查特定模型的完整性,并验证其确实没有恶意行为。建站模板不过 ,Hugging Face 提供的 Pickle Scanning 可以帮助验证 AI 模型 。
另外,开发人员和工程师在下载模型时必须非常谨慎 。使用不受信任的 AI 模型可能会给应用程序带来完整性和安全风险,相当于应用程序中包含不受信任的代码 。
Wiz 研究人员强调,这些风险并非 Hugging Face 所独有,它们代表了许多 AI 即服务公司将面临的租户分离挑战 。考虑到这些公司运行客户代码和处理大量数据的模式 ,它们的源码下载增长速度超过以往任何行业,安全界应该与这些公司密切合作,确保建立安全基础设施和防护措施,同时不会阻碍公司迅速增长。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/363a499632.html
相关文章
新型 GootLoader 恶意软件变种逃避检测并迅速传播
数据库一种名为 GootBot 的 GootLoader 恶意软件新变种已被发现,它能在被入侵系统上进行横向移动并逃避检测。IBM X-Force 研究人员 Golo Mühr 和 Ole Villadse ...
【数据库】
阅读更多支付宝钻石会员需要多少积分 支付宝钻石会员积
数据库18000在新的会员体系中,过去的排名制变成了门槛制,页面会清楚地标明你还有多少积分就可以到达下一个等级,会员之间也从你追我赶的竞争模式变成了携手争上游。支付宝钻石会员快速获得积分技巧:1、消费有诀窍 ...
【数据库】
阅读更多电脑无法开机怎么办?(解决方法详解,轻松应对开机问题)
数据库电脑作为现代人工作、学习和娱乐的必备工具,无法正常开机将会给我们带来很大的困扰。本文将为大家介绍一些常见的电脑开机问题及其解决方法,帮助大家轻松解决开机困扰,让我们的电脑恢复正常运行。1.电源故障—— ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- Windows 截图工具 Greenshot 曝高危漏洞 可执行任意代码(PoC已公开)
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- 苹果6s搭载iOS10.3.1
- CISO保障AI业务安全的五个优先事项
- 从“v我50”到“疯狂星期四”:HTTPS如何用47天寿命的证书挡住中间人
- 托管服务提供商的优势和长期机会
- 微软联合执法机构捣毁全球 Lumma 窃密软件网络
- 神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能) 源码库云服务器b2b信息平台企业服务器亿华云网站建设香港物理机