<ruby id="9ue20"></ruby>

  1. 
    

      国产午夜福利免费入口,国产日韩综合av在线,精品久久人人妻人人做精品,蜜臀av一区二区三区精品,亚洲欧美中文日韩在线v日本,人妻av中文字幕无码专区 ,亚洲精品国产av一区二区,久久精品国产清自在天天线
      網易首頁 > 網易號 > 正文 申請入駐

      AI-BOM:企業應對影子AI安全威脅的新防線

      0
      分享至

      曾經困擾企業的"影子IT"問題,如今已演變為更難掌控的"影子AI"。在AI應用與智能體深度融入企業供應鏈的背景下,傳統的軟件物料清單(SBOM)已無法提供完整的環境組件清單,AI物料清單(AI-BOM)正在填補這一空白。


      什么是AI-BOM

      傳統SBOM涵蓋企業中所有軟件包及其依賴關系,而AI-BOM則進一步擴展了可見性范圍,涵蓋所有模型、數據集、SDK庫、MCP服務器、機器學習框架、智能體、智能體技能、提示詞及其他AI工具,以及這些AI組件之間的交互方式和與工作流的連接關系。

      Palo Alto Networks AI安全副總裁Ian Swanson在接受采訪時打了一個生動的比喻:"想象一下,AI就像是房間中央的一塊生日蛋糕,但你不知道它是怎么來的,不知道配方,不知道食材,也不知道是誰烤的。你敢吃這塊蛋糕嗎?"

      然而,現實是很多企業正在不假思索地"吃著這塊蛋糕"。

      影子AI的隱患

      除了企業官方認可的AI工具,"影子AI"問題同樣不容忽視——員工私自使用的各類氛圍編程平臺、個人搭建的智能體,以及在工作設備上使用的外部聊天機器人,都可能將敏感的企業數據暴露在外。

      Cisco AI威脅情報與安全研究負責人Amy Chang表示:"很多企業正在努力厘清AI安全問題。AI物料清單是識別環境中AI資產的有效起點,能幫助企業更好地了解自身的AI現狀。"

      Cisco此前已將其AI-BOM工具開源,支持對代碼庫、容器鏡像和云環境進行掃描,自動生成AI物料清單。近期,該公司還發布了開源的模型溯源工具包(Model Provenance Kit),用于追蹤模型來源,其功能類似于AI模型的"DNA檢測"。

      該工具支持兩種模式:比對模式(Compare)可對任意兩個模型在元數據、分詞器結構及權重級信號等維度進行相似性分析,并給出綜合評分;掃描模式(Scan)則以單個模型為起點,與數據庫進行匹配,識別最近的模型譜系候選項。為支持掃描模式,Cisco還發布了一個模型指紋數據庫,收錄了約150個基礎模型,涵蓋超過45個模型家族和20余家發布機構。

      Chang進一步說明,該工具會執行兩個維度的檢測:首先在元數據層面,比對基礎模型與微調版本之間的溯源關系,例如判斷某模型是否派生自Meta Llama 4或阿里Qwen3;其次在權重信號層面,提供可驗證、可重復的證明方式,確保實際部署的模型確實是企業應當使用、且符合其風險容忍范圍的模型。

      模型來源的合規風險

      Chang以Cursor的Composer 2為例,該產品部分基于Kimi 2.5構建,而Kimi 2.5是一款中國開源模型。她指出,企業在使用此類模型時,可能面臨合規或監管方面的風險。

      歐盟《AI法案》明確要求企業針對"高風險系統"記錄訓練數據、訓練方法特征及風險評估報告,這正是AI-BOM所能支撐的工作內容之一。

      Google旗下的Wiz在其AI-BOM方案中,進一步納入了開發者工作站(如筆記本電腦或集成開發環境)中用于構建AI應用的各類工具。

      Wiz技術產品營銷經理Ziad Ghalleb表示:"很多人對BOM的理解局限于最終制品中的內容,但我們將AI-BOM的定義延伸至構建AI應用所用的AI工具本身。此外,與這些AI工作負載綁定的身份信息同樣至關重要——所有智能體、模型、工具等都與環境中的特定身份相關聯,需要關注這些非人類身份及其對應的權限集合。"

      AI-BOM如何增強防御能力

      Swanson強調,一切的前提是可見性:"如果看不見這些工作負載,就無從談及保護。"

      攻擊者同樣在利用AI提升效率,涵蓋對目標系統的偵察、攻擊基礎設施的搭建與管理等環節。在Palo Alto Networks參與處置的一起真實安全事件中,某犯罪團伙借助AI定位了受害企業暴露的端點。攻擊者獲取了AI工作負載的系統提示詞(即告知AI可以做什么、不能做什么的指令),并對其進行篡改,迫使AI執行數據竊取操作,將敏感信息發送至外部郵件賬戶。

      Swanson指出,如果企業擁有AI-BOM,便能追蹤AI系統在特定時間節點的配置與依賴狀態,并感知任何變化:"如果你了解系統的當前狀態及其變化情況,就能從AI物料清單中找到相關信息,發現系統提示詞已發生改變,從而及時介入排查。"

      此外,模型投毒、技能投毒等供應鏈攻擊也凸顯了掌握AI工具清單的重要性。Swanson解釋說,與各類編程助手配合使用的"技能"組件極易被篡改,確保這些組件沒有被惡意植入額外行為(如憑證竊取或密鑰泄露)至關重要。

      針對近期頻發的惡意npm和PyPI包投毒事件,以及早前的Shai-Hulud憑證竊取蠕蟲攻擊——兩類攻擊均針對常被集成進AI應用的代碼——Ghalleb表示,即便相關惡意包尚未獲得CVE編號,AI-BOM也能讓用戶查詢相關庫或包,識別并移除惡意版本,遏制威脅擴散。

      Q&A

      Q1:AI-BOM和SBOM有什么區別?

      A:SBOM(軟件物料清單)涵蓋企業中所有軟件包及其依賴關系,而AI-BOM(AI物料清單)在此基礎上進一步擴展,涵蓋AI模型、數據集、SDK庫、MCP服務器、機器學習框架、智能體、提示詞等AI特有資產,以及這些組件之間的交互關系。簡單來說,AI-BOM是專門為AI環境設計的、更全面的資產清單工具。

      Q2:Cisco的模型溯源工具包(Model Provenance Kit)是怎么工作的?

      A:該工具支持兩種模式:比對模式(Compare)可分析任意兩個模型在元數據、分詞器結構和權重信號上的相似性,給出綜合評分;掃描模式(Scan)則將單個模型與數據庫進行匹配,找出最近的模型譜系來源。Cisco還配套發布了一個涵蓋約150個基礎模型、超過45個模型家族的指紋數據庫,幫助企業追蹤模型的真實來源。

      Q3:AI-BOM如何幫助企業應對供應鏈攻擊?

      A:AI-BOM可以記錄AI系統在某一時間點的配置與依賴狀態,并檢測任何狀態變化。一旦系統提示詞被篡改、惡意模型被植入或技能組件遭到投毒,AI-BOM能及時發出警報。此外,即使惡意軟件包尚未有CVE編號,AI-BOM也能幫助用戶查詢相關依賴并移除惡意版本,快速遏制威脅擴散。

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      亨得利希望2029年世錦賽留在謝菲爾德!特魯姆普:找不到任何理由

      亨得利希望2029年世錦賽留在謝菲爾德!特魯姆普:找不到任何理由

      世界體壇觀察家
      2026-05-08 08:12:17
      香港第一風水師陳朗,因助人改命受天譴,李嘉誠花費千萬為他續命

      香港第一風水師陳朗,因助人改命受天譴,李嘉誠花費千萬為他續命

      郁郁乎文
      2024-07-07 22:25:36
      凌晨咳到吐!全國多地中招“干咳毒株”,患者猜疑新冠病毒新變種

      凌晨咳到吐!全國多地中招“干咳毒株”,患者猜疑新冠病毒新變種

      譚談社會
      2026-05-08 23:19:21
      今年五一,全球旅游業傻眼了,中國人長假不再“爆買”全球了

      今年五一,全球旅游業傻眼了,中國人長假不再“爆買”全球了

      魔都姐姐雜談
      2026-05-07 12:53:33
      世體:皇馬更衣室認定,是維尼修斯一直向阿韋洛亞“告密”

      世體:皇馬更衣室認定,是維尼修斯一直向阿韋洛亞“告密”

      懂球帝
      2026-05-08 14:21:05
      這下真讓外國人驚呆了!外交部發言人毛寧曬武漢地鐵無人看管“行李箱墻”

      這下真讓外國人驚呆了!外交部發言人毛寧曬武漢地鐵無人看管“行李箱墻”

      極目新聞
      2026-05-09 00:28:08
      工作幾年后才發現:越是草臺班子,越沉迷毫無意義的精細化

      工作幾年后才發現:越是草臺班子,越沉迷毫無意義的精細化

      細說職場
      2026-05-06 13:45:18
      “紙上安全”VS現實噩夢:華為問界產業鏈為何淪為“忽悠型”造車的重災區?

      “紙上安全”VS現實噩夢:華為問界產業鏈為何淪為“忽悠型”造車的重災區?

      SmartHey
      2026-05-08 10:10:02
      女環衛工被毆再升級!警方出手,施暴者老底被扒,勢力大也得坐牢

      女環衛工被毆再升級!警方出手,施暴者老底被扒,勢力大也得坐牢

      阿鳧愛吐槽
      2026-05-08 16:06:49
      萬萬沒想到!國際足聯主動降價三次,央視咬死6200萬絕不松口

      萬萬沒想到!國際足聯主動降價三次,央視咬死6200萬絕不松口

      落雪聽梅a
      2026-05-08 20:13:20
      太陽報:卡塞米羅將生涯下一站交給一直支持他的妻子決定

      太陽報:卡塞米羅將生涯下一站交給一直支持他的妻子決定

      懂球帝
      2026-05-08 22:09:49
      再見了CBA?徐昕已被美國球隊高薪挖墻腳:年薪有望超過2000萬?

      再見了CBA?徐昕已被美國球隊高薪挖墻腳:年薪有望超過2000萬?

      籃球快餐車
      2026-05-08 00:46:53
      辛納與德約科維奇力挺薩巴倫卡:大滿貫獎金之爭關乎尊重

      辛納與德約科維奇力挺薩巴倫卡:大滿貫獎金之爭關乎尊重

      賽場速報局
      2026-05-08 03:03:06
      整條未拆香煙能放多久?煙草員工實錘真相,90%煙民都錯了

      整條未拆香煙能放多久?煙草員工實錘真相,90%煙民都錯了

      老特有話說
      2026-05-08 14:47:21
      中國油輪在霍爾木茲海峽遇襲

      中國油輪在霍爾木茲海峽遇襲

      輦轂
      2026-05-08 11:31:30
      小米辣制造羅馬首起慘案追平萊巴一紀錄,鄭欽文哭稱感覺被針對了

      小米辣制造羅馬首起慘案追平萊巴一紀錄,鄭欽文哭稱感覺被針對了

      網球之家
      2026-05-08 12:44:16
      外交部:中國駐俄羅斯使館代表將應邀出席勝利日閱兵儀式

      外交部:中國駐俄羅斯使館代表將應邀出席勝利日閱兵儀式

      新京報
      2026-05-08 15:57:15
      五一過后徹底清醒:越來越多人頓悟,旅游不是花錢找罪受

      五一過后徹底清醒:越來越多人頓悟,旅游不是花錢找罪受

      老特有話說
      2026-05-08 16:15:20
      皇馬球員對哈維·阿隆索難以容忍的不尊重行為:"他們故意……"

      皇馬球員對哈維·阿隆索難以容忍的不尊重行為:"他們故意……"

      綠茵情報局
      2026-05-08 17:21:25
      中方關鍵時刻伸出援手,給處于生死存亡的老杜家族,送出一絲希望

      中方關鍵時刻伸出援手,給處于生死存亡的老杜家族,送出一絲希望

      云上烏托邦
      2026-05-08 20:39:26
      2026-05-09 05:39:00
      至頂頭條 incentive-icons
      至頂頭條
      記錄和推動數字化創新
      18279文章數 49703關注度
      往期回顧 全部

      科技要聞

      SK海力士平均獎金600萬 工服成相親神器

      頭條要聞

      美公布首批UFO文件 視頻公開:阿聯酋現水母狀物體

      頭條要聞

      美公布首批UFO文件 視頻公開:阿聯酋現水母狀物體

      體育要聞

      他把首勝讓給隊友,然后用一年時間還清賬單

      娛樂要聞

      古天樂被曝隱婚生子,新娘竟是她

      財經要聞

      估值3000億 DeepSeek尋求500億元融資

      汽車要聞

      MG 4X實車亮相 將于5月11日開啟盲訂

      態度原創

      時尚
      親子
      旅游
      本地
      手機

      衣服其實沒有必要買很貴,準備這三件基礎款,百搭實用又不挑人

      親子要聞

      北京兒童配眼鏡指南:從看得清到管得住,守住孩子的視力第一條防線

      旅游要聞

      社評:中國的“Country Walk”何以吸引西方年輕人

      本地新聞

      用蘇繡的方式,打開江西婺源

      手機要聞

      小米超大屏旗艦殺回來了!小米17 Max入網配置全曝光,價格很香

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 免费 黄 色 人成 视频 在 线| 六月婷婷无码| 操操操操操| 老司机精品成人无码AV| 久久亚洲精品11p| 元码人妻精品一区二区三区9| 国产日韩欧美黄色片免费观看| 亚洲福利一区二区精品秒拍| 人妻无码ΑV中文字幕久久琪琪布 国产乱人伦AV在线麻豆A | 99精品国产一区二区青青| Z〇Z○女人ZOZO另类| 亚洲av午夜成人片| www久久只有这里有精品| 亚洲精品国产美女久久久| 亚洲AV无一区二区三区久久| 国产福利写真视频在线观看| 久久久久国产精品熟女影院 | 国产成人啪精品视频免费网| 亚洲线精品一区二区三区| 玩弄少妇a区| 中文字幕欧美一区二区三区| 人妻人人澡人人添人人爽人人玩| 久久天堂综合亚洲伊人HD妓女| 丝袜老师办公室里做好紧好爽| 欧美97欧美综合色伦图| 一本大道伊人AV久久综合| 日本乱伦中文字幕| 国产综合色香蕉精品五月婷| 亚洲AV网一区二区三区| 日韩黄色av一区二区三区| 亚洲精品偷拍| 熟妇的奶头又大又长奶水视频| 国产精品99久久久久久董美香| 曰本超级乱婬Av片免费| 久久中文字幕无码专区| 精品一区二区久久久久久久网站| 亚洲人成亚洲精品| 日韩在线成年视频人网站观看| 中文字幕人妻日韩在线| 快手网红被c网站免费观看| 91中文字幕一区在线|