大家好,昨天我們練完了對抗性訓練與差分隱私,今天我們要來聊聊 Domain 2 的最後兩個大考點:聯邦學習(Federated Learning)與安全 AISDLC 流程。
想像一個場景:
三家大醫院想要聯合訓練一個偵測罕見癌症的 AI,但因為隱私法規(例如 GDPR 或是醫療個資法),醫院絕對不能把病患資料傳給其他機構。
資料集中不起來,AI 就不夠聰明,這該怎麼辦?
聯邦學習給出了一個超聰明的解決方案:「我們不移動資料,我們只移動模型的學習結果!」
今天我們就來聊聊這個保護隱私的聯合訓練技術,以及如何把資安融入 AI 開發的生命週期。
傳統上訓練 AI,要把大家的資料通通打包,上傳到一個中央伺服器去訓練。
而聯邦學習則是反過來:
傳統集中式學習:
醫院 A, B, C 的資料 ───→ 上傳中央伺服器 ───→ 訓練模型 (個資外洩風險)
聯邦學習:
1. 中央伺服器把「初始模型」發給醫院 A, B, C。
2. 三家醫院各自在本地,用自己的主機和資料去訓練模型。
3. 訓練完後,資料不外傳,只上傳「模型更新參數(梯度更新)」。
4. 中央伺服器把大家的參數平均融合,更新出一個更強的「全局模型(Global Model)」。
5. 重複好幾輪,大家的原始資料自始至終都沒有離開過自己的機房。
這項技術現在非常普及。像 Google 鍵盤(Gboard)在學習使用者的打字習慣時,就是利用聯邦學習在大家的 Android 手機上進行本地訓練,絕對不會把你的私密對話上傳。
聯邦學習雖然防住了原始資料外洩,但也帶來了新的安全考驗:
雖然沒傳原始資料,但研究發現,如果駭客去攔截上傳的「梯度更新」參數,透過精密的數學推算,一樣有機會「逆向工程」還原出原始照片或資料。
如果參與訓練的其中一家醫院被駭客控制了,惡意節點提交了一堆「亂寫的惡意參數」,就會把全體好不容易訓練出來的模型給直接帶歪。
傳統軟體開發有 SDLC(系統開發生命週期)與 DevSecOps。
但 AI 開發還牽涉到資料收集、訓練和模型部署,傳統的資安檢核點根本不夠用。
所以我們需要 安全 AI SDLC,也就是在 AI 誕生的每一個階段,都塞入對應的資安控制措施。
| 階段 | 安全核心檢核點(AISDLC) |
|---|---|
| 需求規劃 | 針對 AI 進行威脅建模(Threat Modeling)、確認歐盟 AI 法案的風險等級。 |
| 資料收集 | 做好資料出處追蹤(Data Provenance)、去識別化遮蔽個資(PII)。 |
| 模型開發 | 鎖定 Python 第三方套件版本,做好 SBOM(軟體物料清單)盤點防仿冒套件。 |
| 模型訓練 | 進行訓練監控、視情況加入差分隱私(DP-SGD)。 |
| 評估測試 | 導入 AI 紅隊演練(AI Red Teaming),主動用 FGSM/PGD 測試模型防禦力。 |
| 部署上線 | API 設定認證與速率限制(Rate Limiting),套用 LLM Guardrails(護欄)。 |
| 持續監控 | 持續監控模型有沒有「漂移(Model Drift)」,記錄審計日誌。 |
要在 AI 的生命週期中落實資安,不能只做大綱式的口水檢核,每個階段都有實質的技術控制:
pip-audit 或是 Snyk)自動掃描 Python 開發依賴樹,產生並簽核組織的 SBOM(軟體物料清單)。嚴格禁止在未經 Hash 簽章驗證的情況下,自動下載或更新第三方 MLOps 套件,徹底防範依賴混淆攻擊。就像傳統資安會請駭客來攻擊公司網路一樣,AI 紅隊就是扮演惡意駭客,用盡各種手段去主動攻擊已經部署好的 AI 系統。
他們會嘗試:
我們來看這題 SecAI+ 模擬題:
「一個安全團隊正在為新開發的客戶服務大模型規劃安全測試。在部署前,他們聘請了外部安全專家扮演攻擊者,利用各種越獄、提示詞注入以及資料提取技術,對該模型進行主動的對抗性安全測試。請問這項活動最符合以下哪種安全實踐?」
A. 差分隱私審計
B. 拜占庭容錯測試
C. AI 紅隊演練(AI Red Teaming)
D. 模型漂移監控
答案是 C。
解題關鍵字:「扮演攻擊者」、「用越獄、提示詞注入、資料提取發動主動對抗性安全測試」。這就是標準的 AI 紅隊演練 的工作範疇。
今天的重點總結:
明天我們要為整個 Domain 2 進行攻防對比的完整大複習。我們要用一張清晰的大表,把前十幾天學過的所有攻擊與防禦對照關係徹底鞏固!
我們明天見啦!