
AI 供應鏈的風險不只在模型權重從插件到構建環境逐層排查作者元寶一個安全研發的 AI 安全觀察與實踐筆記團隊接入一個開源模型或第三方 AI SDK 時安全評審經常只盯著模型權重來源是否可信、有沒有公開漏洞、許可證能否使用。這些問題重要但遠遠不夠。一次 AI 應用上線往往同時引入模型權重、Tokenizer、Embedding 模型、向量庫客戶端、插件、容器鏡像、數據集和構建腳本。任何一個環節都可能改變最終系統的行為或權限。假設團隊下載了一個“客服分類模型”配套 README 建議執行安裝腳本并開啟一個外部插件。模型推理本身沒有惡意輸出但安裝腳本修改了依賴插件又擁有讀取工單和發送通知的權限。風險已經從“模型是否安全”擴展成了供應鏈和運行時權限問題。供應鏈威脅地圖校驗來源限制依賴限制運行時發現影響模型與數據集來源下載與校驗構建環境與依賴模型服務與插件企業數據與工具篡改權重、惡意依賴、污染腳本簽名與哈希鎖文件與鏡像白名單沙箱與最小權限審計與回滾供應鏈風險的共同特點是問題可能在上線前就被引入但直到某個特定輸入、插件調用或模型更新才顯現。只做一次人工下載檢查很難覆蓋整個生命周期。先區分三個“可信”對象需要證明什么常見誤區來源可信包、權重或鏡像來自批準渠道看到熱門倉庫就默認可信內容完整下載后沒有被替換只校驗壓縮包不校驗解壓文件行為可控運行時不會越過數據和工具邊界把簽名當成權限授權簽名和哈希只能說明內容來自某個來源、沒有被修改不能說明這個來源永遠不會犯錯也不能說明組件擁有訪問企業數據的資格。完整性驗證和運行時隔離是兩條不同的防線。模型文件并不等于純數據不同框架對模型文件、配置和自定義代碼的加載方式不同。有的格式主要保存張量有的加載過程允許執行自定義類或腳本。評審時不要只問“模型精度怎么樣”還要問加載模型是否允許遠程代碼或自定義算子推理服務是否在無外網、無生產憑據的環境運行Tokenizer、配置和權重是否來自同一版本量化、轉換和編譯步驟是否可復現在不確定格式行為時優先選擇純數據加載模式并在獨立沙箱內轉換和驗證。不要在開發者筆記本上直接加載來源不明的文件。用哈希和批準清單固定輸入供應鏈門禁不需要先理解模型每一層參數先把構建輸入固定下來就能降低很多不確定性defverify_artifact(artifact,policy):rulepolicy.get(artifact.name)ifruleisNone:raiseRuntimeError(組件不在批準清單中)ifartifact.versionnotinrule.allowed_versions:raiseRuntimeError(組件版本未經批準)ifartifact.sha256notinrule.allowed_hashes:raiseRuntimeError(組件內容哈希不匹配)ifartifact.sourcenotinrule.allowed_sources:raiseRuntimeError(組件來源不符合策略)批準清單需要版本化并且和部署記錄關聯。臨時下載一個新模型繞過清單短期看似提高效率長期會讓事故無法還原“當時到底運行了哪個組件”。插件是最容易被忽略的權限放大器一個插件的風險不取決于它名字里有沒有“AI”。只要它能讀取 CRM、發送郵件、寫入工單或訪問云 API就應該按普通業務服務評估它代表哪個用戶執行能訪問哪些租戶和資源讀寫權限是否分開參數由誰校驗是否支持冪等和回滾日志中是否記錄輸入來源和授權依據插件描述文件或 README 里的“建議權限”不能自動變成生產權限。授權應由策略服務和部署配置決定且默認關閉不需要的能力。構建環境也要當作資產保護模型轉換、Embedding 生成和評測腳本通常會處理企業數據。如果構建環境可以訪問生產對象存儲、內部 Git 和云憑據依賴或腳本一旦被替換影響就不僅是模型質量。我會把構建任務放進臨時環境并限制網絡只允許訪問批準的鏡像和制品倉庫憑據使用短時、只讀、范圍受限的身份生成的模型和索引進入隔離制品庫發布前再審批構建日志脫敏禁止回顯 Token、連接串和原始業務數據失敗時能夠銷毀臨時環境并撤銷臨時憑據。這類控制的價值在于即使某個腳本有問題它能觸達的資產也是有限的。運行時監控不能只看接口錯誤供應鏈組件可能一直返回 200但出現行為漂移模型突然大量拒絕正常問題、Embedding 分布變化、插件訪問范圍擴大、外發請求增加。監控應覆蓋版本、哈希、調用來源、數據量和工具行為。發生異常時團隊應該能快速完成四件事凍結新版本、切回上一份已驗證制品、撤銷組件憑據、定位受影響的輸入和業務動作。沒有回滾路徑的供應鏈治理遇到問題只能臨時停機。供應鏈評審清單模型、Tokenizer、Embedding 和插件是否都有來源、版本和哈希記錄是否禁止未知來源的遠程代碼、自定義加載器和未鎖定依賴構建與轉換環境是否隔離生產網絡和長期憑據插件權限是否按用戶、租戶、資源和動作拆分制品是否經過獨立驗證、審批和可回滾發布運行時是否記錄組件版本、調用來源和異常行為發生供應鏈事件時是否能知道哪些數據和動作受影響供應鏈治理的落點是可驗證和可回滾AI 供應鏈安全不是給模型貼一張“可信”標簽而是把來源、完整性、權限和行為控制分開處理。簽名證明組件沒有被悄悄替換權限系統才決定它能碰什么。