iT邦幫忙

2026 iThome 鐵人賽

DAY 11
0
AI Security

淺談OWASP Top 10 for Large Language Model Applications系列 第 11 篇

淺談OWASP Top 10 for LLM Applications-LLM Supply Chain 是什麼?

  • 分享至 

  • xImage
  •  

Day 11|LLM Supply Chain 是什麼?

前面介紹完 Prompt Injection 與 Sensitive Information Disclosure,今天進入 LLM03:Supply Chain(供應鏈)。

講到「供應鏈」,很多人第一個想到的可能是軟體套件。

但對 LLM Application 來說,供應鏈其實更廣。

一個 LLM Application 通常不會完全從零開始,而是會依賴很多外部元件,例如:

第三方 LLM 或預訓練模型
Dataset(資料集)
Python 等第三方套件
Embedding Model
LoRA、Fine-tuning 等模型元件
雲端或其他第三方 AI 服務

這些東西只要有一個環節出了問題,就可能進一步影響整個 LLM Application 的安全性。OWASP 也指出,LLM 供應鏈的風險可能影響訓練資料、模型本身以及部署平台。

例如,開發者從網路上的 Model Repository 下載一個看起來正常的模型,直接放進自己的 Application 使用。

我們通常會覺得:

「模型只是資料,下載來用應該沒問題吧?」

但實際上,第三方模型、套件或其他 AI 元件本身也可能成為攻擊入口。

所以,LLM Supply Chain 的核心問題其實很簡單:

「我們所使用的 AI 元件,到底能不能被信任?」

這個問題比傳統軟體供應鏈更加複雜,因為現在不只是要注意程式碼與套件,還要開始注意模型、資料與 AI 專用元件。


上一篇
淺談OWASP Top 10 for LLM Applications-Sensitive Information Disclosure 怎麼防
下一篇
淺談OWASP Top 10 for LLM Applications-LLM Supply Chain 有哪些風險
系列文
淺談OWASP Top 10 for Large Language Model Applications 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言