iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
AI Security

新手上路不當砲灰!30 天一章一章啃完 CompTIA SecAI+ 備考筆記系列 第 3

ML 模型的一生:從收集資料到上線,每個階段都是攻防戰

  • 分享至 

  • xImage
  •  

大家好,昨天我們學完了機器學習的三大學習方式,今天我們要來看看一個 AI 模型到底是怎麼生出來的。

在我們做傳統軟體開發時,大家都知道有 SDLC(軟體開發生命週期),再到 SSDLC ,這時候我們了解在流程的每一個步驟,其實已經是戰場了,每個步驟都要注重資訊安全。

同樣的,AI 模型也有一套自己的生命週期,每一個步驟,一樣都已經是戰場了,很多陰險的攻擊都是在最早期、也就是收集資料或訓練的時候就埋下地雷,導致模型一出生就是個「內鬼」。

今天就來走一遍 ML 模型的六大生命週期,看看每個階段到底藏了什麼資安威脅。


一、 整個生命的六個階段

簡單來說,一個模型的一生會經過這六個步驟:

  1. 問題定義與資料收集
  2. 資料準備與前處理
  3. 模型訓練
  4. 模型評估與測試
  5. 模型部署
  6. 持續監控與更新

我們一個一個來看它們在幹嘛,還有會遇到什麼攻擊。


1. 問題定義與資料收集

這個階段要先確定 AI 想解決什麼問題,然後去大量收集訓練用的資料。資料可能來自內部資料庫、公開資料集,或是從網路上爬下來。

  • 安全威脅:資料集投毒(Dataset Poisoning)
    這時候模型還沒開始做,但駭客就已經在源頭污染資料了。
    舉個例子,如果公司想爬 GitHub 程式碼來訓練「AI 寫程式助理」,駭客可以故意上傳一大堆寫爛、或是藏有漏洞的程式碼。AI 學完之後,就會天天建議你的工程師寫出有安全漏洞的程式。
  • 怎麼防?
    要做好資料出處追蹤(Data Provenance),仔細審計第三方資料集,並掃描有沒有不小心收集到個人隱私資料(PII)。

2. 資料準備與前處理

收集完資料後,要做資料清洗,把髒東西洗掉,並且幫資料打上標籤。例如標示哪張圖是狗,哪封信是垃圾信。

  • 安全威脅:標籤翻轉攻擊(Label Flipping)
    如果公司把標記工作外包,或是駭客滲透了標記系統,他就可以偷偷把「惡意程式」的標籤改成「安全程式」。
    最可怕的是,駭客不用改太多,只要改個 1% 的標籤,整個模型的防禦力就會崩潰,但表面上的準確率看起來還是很高。這招真的非常隱蔽。
  • 怎麼防?
    要做好多人交叉驗證,限制標記系統的權限,並用統計學去抓出異常的標記。

3. 模型訓練

這個階段是把前處理好的資料餵給演算法,讓它調整參數學出模型。對大語言模型(LLM)來說,這包含了預訓練和微調。

  • 安全威脅:後門攻擊(Backdoor / Trojan Attack)
    這個訓練期需要特別注意和監控。若駭客在訓練資料裡塞入極少量的特殊樣本,平常模型運作都非常完美,但只要駭客一拿出那個特殊樣本,模型就會立刻聽話、執行駭客想要的惡意指令。
    另外,這兩年大家也發現,一個原本很安全的 LLM,如果被惡意使用者用 100 筆有問題的樣本拿去微調,它的安全防線就會完全瓦解。
  • 怎麼防?
    要確認訓練程式碼的完整性,隔離訓練環境,並用工具去掃描模型有沒有被植入後門。

4. 模型評估與測試

模型訓練好後,要用它沒看過的測試資料,來看看它的準確率有沒有達標,再決定能不能上線。

  • 安全威脅:缺乏對抗性測試(Missing Adversarial Testing)
    很多團隊只用正常的資料來測試,發現準確率 99% 就高興地上線了。
    但如果沒有用「偽裝的髒資料」去測試,根本不知道它其實很脆弱。
    只看整體準確率是個盲點,如果模型對某個特定漏洞的偵測率只有 10%,這個大洞就會被 99% 的漂亮數字給遮蓋掉。
  • 怎麼防?
    上線前一定要做紅隊演練(Red Teaming),用惡意樣本和提示詞去測試模型的極限。

5. 模型部署

通過測試後,把模型包裝成 API 或是服務,讓大家可以使用。

  • 安全威脅:API 被戳爆與模型外洩
    如果 API 沒有做好認證或限制呼叫次數,駭客可以瘋狂查詢,甚至把你的模型整隻「逆向工程」複製走。
    如果雲端儲存(例如 AWS S3)沒設定好,導致模型權重檔案直接外流,那就更慘了,駭客直接把你的心血打包帶走。
  • 怎麼防?
    API 必須加上 API Key 或 OAuth 認證,做好流量限制(Rate Limiting),並且對模型檔案進行加密與權限控管。

6. 持續監控與更新

模型上線了,但現實世界是會變的(例如出現了新型的惡意軟體)。我們要持續監控它的表現,並定期用新資料來更新它。

  • 安全威脅:模型漂移(Model Drift)與持續投毒
    當現實世界的資料分布變了,模型就會越來越不準。駭客可以每次只改一點點攻擊手法,避開警報,讓模型慢慢失效。
    另外,如果系統有「線上學習」功能(就是一邊運作一邊用使用者的回饋來更新自己),駭客就可以每天餵一點點壞資料,慢慢地把模型教壞。
  • 怎麼防?
    要做好模型行為的審計日誌,監控預測結果的統計變化。如果模型有即時更新機制,一定要對回傳的資料做好嚴格過濾。

考試會怎麼考?

SecAI+ 考試會考你哪一個攻擊發生在什麼階段,比如:

「在機器學習生命週期中,攻擊者在訓練資料中植入特定觸發條件,使模型在遇到該條件時執行惡意動作,這最可能是發生在以下哪個階段的攻擊?」

A. 資料收集階段
B. 資料準備階段
C. 模型訓練階段
D. 模型部署階段

答案是 C。這就是典型的後門攻擊(Trojan Attack),是在訓練階段把觸發條件學進模型裡的。


今天的重點總結一下:

  • 資料收集:提防資料來源被污染(資料集投毒)。
  • 資料準備:小心外包或系統被滲透(標籤翻轉)。
  • 模型訓練:最怕被偷塞後門(後門攻擊),或是微調被破壞。
  • 評估測試:不能只看準確率,要做對抗性測試(紅隊演練)。
  • 部署上線:保護好 API,別讓整個模型權重流出去。
  • 持續監控:提防模型越用越不準(模型漂移),還有即時更新被投毒。

明天我們會聊聊深度學習的關鍵架構(CNN、RNN、GAN、Transformer),看看為什麼 GAN 是 Deepfake 的心臟,而 Transformer 又是怎麼撐起現在所有的 LLM。
我們明天見啦!


上一篇
機器學習三大學習方式
下一篇
深度學習四大架構:從 CNN 到 Transformer,還有駭客最愛的 GAN
系列文
新手上路不當砲灰!30 天一章一章啃完 CompTIA SecAI+ 備考筆記4
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言