跳转到内容

模型供应链安全

pickle 格式的权重可以执行任意代码,第三方模型与数据集是供应链攻击面。本章讨论 safetensors、签名与校验、模型来源验证,以及依赖(CUDA、驱动、框架)的漏洞管理。

  • 禁止加载不可信的 pickle 权重
  • 模型与数据集应像软件包一样签名
  • 驱动与固件也在攻击面内