大家好,昨天我們學完了機器學習的三大學習方式,今天我們要來看看一個 AI 模型到底是怎麼生出來的。
在我們做傳統軟體開發時,大家都知道有 SDLC(軟體開發生命週期),再到 SSDLC ,這時候我們了解在流程的每一個步驟,其實已經是戰場了,每個步驟都要注重資訊安全。
同樣的,AI 模型也有一套自己的生命週期,每一個步驟,一樣都已經是戰場了,很多陰險的攻擊都是在最早期、也就是收集資料或訓練的時候就埋下地雷,導致模型一出生就是個「內鬼」。
今天就來走一遍 ML 模型的六大生命週期,看看每個階段到底藏了什麼資安威脅。
一、 整個生命的六個階段
簡單來說,一個模型的一生會經過這六個步驟:
-
問題定義與資料收集
-
資料準備與前處理
-
模型訓練
-
模型評估與測試
-
模型部署
-
持續監控與更新
我們一個一個來看它們在幹嘛,還有會遇到什麼攻擊。
1. 問題定義與資料收集
這個階段要先確定 AI 想解決什麼問題,然後去大量收集訓練用的資料。資料可能來自內部資料庫、公開資料集,或是從網路上爬下來。
-
安全威脅:資料集投毒(Dataset Poisoning)
這時候模型還沒開始做,但駭客就已經在源頭污染資料了。
舉個例子,如果公司想爬 GitHub 程式碼來訓練「AI 寫程式助理」,駭客可以故意上傳一大堆寫爛、或是藏有漏洞的程式碼。AI 學完之後,就會天天建議你的工程師寫出有安全漏洞的程式。
-
怎麼防?
要做好資料出處追蹤(Data Provenance),仔細審計第三方資料集,並掃描有沒有不小心收集到個人隱私資料(PII)。
2. 資料準備與前處理
收集完資料後,要做資料清洗,把髒東西洗掉,並且幫資料打上標籤。例如標示哪張圖是狗,哪封信是垃圾信。
-
安全威脅:標籤翻轉攻擊(Label Flipping)
如果公司把標記工作外包,或是駭客滲透了標記系統,他就可以偷偷把「惡意程式」的標籤改成「安全程式」。
最可怕的是,駭客不用改太多,只要改個 1% 的標籤,整個模型的防禦力就會崩潰,但表面上的準確率看起來還是很高。這招真的非常隱蔽。
-
怎麼防?
要做好多人交叉驗證,限制標記系統的權限,並用統計學去抓出異常的標記。
3. 模型訓練
這個階段是把前處理好的資料餵給演算法,讓它調整參數學出模型。對大語言模型(LLM)來說,這包含了預訓練和微調。
-
安全威脅:後門攻擊(Backdoor / Trojan Attack)
這個訓練期需要特別注意和監控。若駭客在訓練資料裡塞入極少量的特殊樣本,平常模型運作都非常完美,但只要駭客一拿出那個特殊樣本,模型就會立刻聽話、執行駭客想要的惡意指令。
另外,這兩年大家也發現,一個原本很安全的 LLM,如果被惡意使用者用 100 筆有問題的樣本拿去微調,它的安全防線就會完全瓦解。
-
怎麼防?
要確認訓練程式碼的完整性,隔離訓練環境,並用工具去掃描模型有沒有被植入後門。
4. 模型評估與測試
模型訓練好後,要用它沒看過的測試資料,來看看它的準確率有沒有達標,再決定能不能上線。
-
安全威脅:缺乏對抗性測試(Missing Adversarial Testing)
很多團隊只用正常的資料來測試,發現準確率 99% 就高興地上線了。
但如果沒有用「偽裝的髒資料」去測試,根本不知道它其實很脆弱。
只看整體準確率是個盲點,如果模型對某個特定漏洞的偵測率只有 10%,這個大洞就會被 99% 的漂亮數字給遮蓋掉。
-
怎麼防?
上線前一定要做紅隊演練(Red Teaming),用惡意樣本和提示詞去測試模型的極限。
5. 模型部署
通過測試後,把模型包裝成 API 或是服務,讓大家可以使用。
-
安全威脅:API 被戳爆與模型外洩
如果 API 沒有做好認證或限制呼叫次數,駭客可以瘋狂查詢,甚至把你的模型整隻「逆向工程」複製走。
如果雲端儲存(例如 AWS S3)沒設定好,導致模型權重檔案直接外流,那就更慘了,駭客直接把你的心血打包帶走。
-
怎麼防?
API 必須加上 API Key 或 OAuth 認證,做好流量限制(Rate Limiting),並且對模型檔案進行加密與權限控管。
6. 持續監控與更新
模型上線了,但現實世界是會變的(例如出現了新型的惡意軟體)。我們要持續監控它的表現,並定期用新資料來更新它。
-
安全威脅:模型漂移(Model Drift)與持續投毒
當現實世界的資料分布變了,模型就會越來越不準。駭客可以每次只改一點點攻擊手法,避開警報,讓模型慢慢失效。
另外,如果系統有「線上學習」功能(就是一邊運作一邊用使用者的回饋來更新自己),駭客就可以每天餵一點點壞資料,慢慢地把模型教壞。
-
怎麼防?
要做好模型行為的審計日誌,監控預測結果的統計變化。如果模型有即時更新機制,一定要對回傳的資料做好嚴格過濾。
考試會怎麼考?
SecAI+ 考試會考你哪一個攻擊發生在什麼階段,比如:
「在機器學習生命週期中,攻擊者在訓練資料中植入特定觸發條件,使模型在遇到該條件時執行惡意動作,這最可能是發生在以下哪個階段的攻擊?」
A. 資料收集階段
B. 資料準備階段
C. 模型訓練階段
D. 模型部署階段
答案是 C。這就是典型的後門攻擊(Trojan Attack),是在訓練階段把觸發條件學進模型裡的。
今天的重點總結一下:
-
資料收集:提防資料來源被污染(資料集投毒)。
-
資料準備:小心外包或系統被滲透(標籤翻轉)。
-
模型訓練:最怕被偷塞後門(後門攻擊),或是微調被破壞。
-
評估測試:不能只看準確率,要做對抗性測試(紅隊演練)。
-
部署上線:保護好 API,別讓整個模型權重流出去。
-
持續監控:提防模型越用越不準(模型漂移),還有即時更新被投毒。
明天我們會聊聊深度學習的關鍵架構(CNN、RNN、GAN、Transformer),看看為什麼 GAN 是 Deepfake 的心臟,而 Transformer 又是怎麼撐起現在所有的 LLM。
我們明天見啦!