为权重签名:模型是供应链忽略的可执行文件
你的 CI 为容器签名并锁定包哈希,但决定产品行为的模型权重却在未经校验的情况下加载。pickle 后门、受污染的检查点(checkpoints)和开放的存储桶已成为被忽视的攻击面 —— 了解 OMS 签名、safetensors 和摘要锁定(digest pinning)如何填补这些安全漏洞。
你的智能体幻觉出的软件包现在已存在 —— 而且它是恶意的
LLM 会反复幻觉出相同的虚假软件包名称 —— 43% 的名称在每次重新运行时都会重复出现 —— 而攻击者正在注册这些名称。本文探讨了为什么拥有安装权限的智能体会将幻觉演变为供应链攻击,为什么 Diff 审查无法捕捉此类问题,以及能够防御此类威胁的 lockfile、白名单和冷却期防御机制。
你的微调语料库是代码库。别再通过存储桶交付了。
应用程序代码拥有 PR 审查、签名提交和署名作者。而微调语料库只有一个 S3 存储桶和来自 2024 年的一批 Mechanical Turk 数据。威胁模型被倒置了,仅需 250 份文档就能给一个 13B 模型植入后门。
开放权重模型许可是你的团队尚未规划的合规雷区
开放权重模型许可会在微调谱系中传播,在达到一定规模时会切换条款,并带来在下载多年后才显现的审计风险。为什么模型溯源是工程任务,而非法律事务。
MCP 服务端坟场:当你的智能体依赖停止更新时
第三方 MCP 服务端已成为 AI 智能体面临的新型长尾依赖风险。被弃用的维护者、过时的填充代码(shims)以及继承的 CVE 漏洞引发了能够绕过所有供应链告警的无声失败 —— 本文将介绍如何在采用前识别孤立项目,以及何时应当进行分叉(Fork)、Vendor 化或自行构建。
MCP 可组合性陷阱:当「再加一个服务器」变成依赖地狱
MCP 生态在六十天内涌现了 10,000+ 服务器和 30 个 CVE。依赖蔓延、供应链攻击和工具冲突如何将可组合性变成负债——以及防止这些问题的运维模式。
MCP 服务端供应链风险:当你的智能体工具成为攻击向量
第三方 MCP 服务端是 AI 智能体领域的新一代 npm left-pad 问题。从 Postmark 邮件外泄到 mcp-remote 命令注入,真实的漏洞案例揭示了五种攻击向量以及在不破坏可组合性的前提下降低风险的分层防御模式。