大家好,今天我們要來看看一個現在非常火熱、而且真的很恐怖的話題:AI 供應鏈攻擊。
前陣子常常有新聞報導軟體供應鏈攻擊,像是很有名的 SolarWinds 案,駭客污染了正版的軟體更新,讓幾千家企業跟著中招。
而現在,類似的災情正在 AI 的世界裡上演,而且速度更快、範圍更廣。
2026 年初,就有研究指出,熱門的開源 AI 套件如果被駭客下了毒,可能在短短幾十分鐘內,就會影響幾萬個 AI 應用服務。
因為很多工程師在開發 AI 專案時,習慣從網路上隨便下載套件或模型,完全沒有進行任何安全審計,這就給了駭客絕佳的機會。
今天,我們就一起來拆解 AI 供應鏈的四大地雷。
AI 供應鏈指的是一個 AI 系統從無到有、最後上線所需要的所有「外來物資」:
只要這中間有任何一個環節被駭客動了手腳,你最後做出來的 AI 應用程式就會直接帶毒。
在 AI 領域,HuggingFace 就像是 AI 界的 GitHub。大家要用模型時,都會去上面下載。
.pkl(Pickle 格式)。這種格式有一個很大的安全漏洞,就是會發生「反序列化攻擊(Deserialization Attack)」。.safetensors 格式。它不允許在載入時執行任意程式碼,比傳統的 Pickle 安全太多了。我們在寫 AI 應用時,一定會用 pip install 下載一堆 Python 開發套件。
torch,駭客就註冊一個叫 torch-cuda-utils(聽起來超像官方擴充套件,對吧?)。OPENAI_API_KEY 偷偷傳回給駭客。requirements.txt 裡一定要寫死版本,並加上 Hash 驗證。我們前面說過「資料投毒」,如果駭客直接污染公開的資料集,後果會很嚴重。
這是最恐怖的一種。駭客把一個帶有後門的基礎模型放到網路上。
下游(downstream)的開發者下載了它,並用自己的專業資料做微調(Fine-tuning),做出了各式各樣的子模型。
結果就是,這數百個子模型通通都繼承了同一個安全後門,而且這些開發者根本不知道自己從起跑點就被污染了。
這也是為什麼 OWASP LLM Top 10 把「供應鏈風險(Supply Chain Risks)」列為前三大威脅的原因。
我們來看一題 SecAI+ 模擬題:
「一個開發團隊正在從公共平台上載入一個機器學習模型檔案。為了防範因載入模型而導致在伺服器上執行惡意程式碼的安全風險,團隊應該優先採用哪種模型儲存格式?」
A. Pickle (.pkl)
B. SafeTensors (.safetensors)
C. ONNX (.onnx)
D. PyTorch (.pt)
答案是 B。SafeTensors 格式就是為了解決 Pickle 反序列化漏洞而設計的。考試考到「載入模型時防止代碼執行」,選它就對了。
今天的重點總結:
.safetensors 格式。明天我們要講一個超好玩但也超可怕的話題:Deepfake 攻擊與語音克隆。
我們明天見啦!