核心观点与风险分析
大模型系统因规模扩张、供应链延伸和黑盒特性,呈现显著的“熵增效应”,导致攻击面扩大、不可控性增强,安全风险随之上升。供应链失控点广泛分布于数据采集、数据处理、模型训练、模型分发、推理及应用等环节。
风险实证案例
-
训练阶段风险:
- 数据投毒:攻击者通过网页爬取、js2py执行环境绕过等手段,将恶意载荷嵌入训练数据,如Megatron-LM的CVE-2025-23349漏洞,通过未校验的数据文件触发RCE。
- 框架漏洞:指令注入(如Megatron-LM的CVE-2025-23306)和恶意模型加载(如ms-swift的CVE-2025-50472)等,均因未校验用户输入或文件加载导致RCE。
-
推理阶段风险:
- 供应链投毒:拼写劫持(如tensorflow的变体)、命名复用(如Hugging Face模型重命名)和凭证窃取(如yolo11的pip仓库投毒)等,通过替换依赖或利用漏洞发布恶意内容。
- 框架漏洞:ollama未授权访问(如CVE-2024-8939)和vllm DoS(如CVE-2024-8939)等,暴露在公网的服务易受攻击。
-
应用阶段风险:
- 应用漏洞:SSRF(如CVE-2024-12775)和沙箱逃逸(如CVE-2024-10252)等,智能体功能若未受限,可能导致数据泄露或权限提升。
- 检索数据投毒:通过黑帽GEO(如插入指令优化内容)污染检索数据,影响模型检索结果。
熵减策略
提出AI-BOM(AI应用依赖资产梳理)、AI-SPM(服务发现、配置检测、漏洞识别)、静态扫描、沙箱加载、动态监测、数据监控、社区协同响应等策略,以控制模型供应链风险。
未来展望
当前大模型生态处于“熵增”阶段,发展速度远超安全治理速度,新型漏洞频发。未来需向“低熵”生态演进,通过完善资产与态势管理、增强社区协同和开发者安全意识,实现AI安全治理与发展的平衡。