Xygeni қауіпсіздік сөздігі
Бағдарламалық жасақтаманы әзірлеу және жеткізу қауіпсіздігінің глоссарийі

AI BOM дегеніміз не?

Мазмұны

DevSecOps командалары үшін жасанды интеллект материалдарының тізімі түсіндірілді #

Жасанды интеллект туралы пікірталас академиялық қызығушылықтан туындаған жоқ. Бұл қауіпсіздік топтарының көрінуін жоғалта бастағандықтан пайда болды. Машиналық оқыту модельдері, негізгі модельдер және т.б. AI көмегімен код генерациялау өндірістік жүйелерге енгеннен кейін, дәстүрлі бағдарламалық жасақтама қорлары жеткіліксіз болды. Сіз пакеттерді, контейнерлерді және кітапханаларды тізімдей аласыз, бірақ қандай модельдер ендірілгенін, оқыту деректері қайдан алынғанын немесе қандай сыртқы API-лер орындалу уақытының мінез-құлқын қалыптастыратынын әлі білмейсіз. Бұл алдын алаcisЖасанды интеллект материалдарының тізімі шешуге арналған e алшақтық.

Сандар келгенде, бұл қажеттілікті елемеуге болмайды. Бүгінгі таңда жасанды интеллект арқылы жасалған кодтың 40%-ында қауіпсіздік осалдықтары бар, жасанды интеллект арқылы жасалған тіркелгі деректерін ұрлау 2025 жылдың 4-ші тоқсаны мен 2026 жылдың 1-ші тоқсаны аралығында 376%-ға өсті, ал ЕО жасанды интеллект туралы заңының техникалық құжаттама талаптары... жоғары қауіпті жасанды интеллект жүйелері 2026 жылдың 2 тамызында күшіне енедіЖасанды интеллект компоненттерінің құрылымдық тізімін (ЖИ-БОМ) жасай алмайтын ұйымдар бір уақытта үш бағытта жұмыс істейді: қауіпсіздік, сәйкестік және ЖИ жеткізу тізбегінің тұтастығы. Әрі қарай жалғастырмас бұрын, нақты базалық сызықты белгілейік.

Жасанды интеллект материалдарының тізіміне терең үңілу #

Жасанды интеллект BOM дегеніміз не? Жасанды интеллект BOM (Жасанды интеллект материалдарының қысқартылған нұсқасы) - жүйеде қолданылатын барлық жасанды интеллектке қатысты компоненттерді құжаттайтын құрылымдалған тізім. Бұған модельдер, деректер жиынтығы, оқыту жүйелері, қорытынды қозғалтқыштары, үшінші тарап API интерфейстері, ашық бастапқы кодты тәуелділіктер және жасанды интеллекттің құрастыру және орындау уақытында қалай жұмыс істейтініне әсер ететін конфигурация артефактілері кіреді. Егер Бағдарламалық жасақтама материалдарының тізімдемесі (SBOM) «осы қолданбаның ішінде қандай код бар» деп жауап береді, ал жасанды интеллект материалдарының тізімі күрделірек сұраққа жауап береді: мұнда қандай интеллект бар, ол қайдан келді және қандай қауіптер тудырады? Жасанды интеллект BOM алмастырмайды SBOMОл оны дәстүрлі тәуелділікті бақылау сәтсіз болатын салаларға, әсіресе мөлдір емес модельдерге, сыртқы жасанды интеллект қызметтеріне және үздіксіз дамып келе жатқан артефактілерге кеңейтеді.

Неліктен жасанды интеллект BOM бөлек ұғым ретінде бар? #

Қауіпсіздік топтары бастапқыда созылуға тырысты SBOMs жасанды интеллект активтерін жабу үшін. Бұл тәсіл тез сәтсіздікке ұшырайды. Модельдер кітапханалар емес. Оқыту деректер жиынтығы пакеттер емес. Сұрау үлгілері статикалық конфигурация файлдары емес. Жасанды интеллект BOM бар, себебі жасанды интеллект жүйелері тәуекел өлшемдерін енгізеді SBOMs ешқашан басып алу үшін жасалмаған.

Командалар жасанды интеллект BOM деген не деп сұрағанда, олар көбінесе келесі шындықтардың біріне жауап береді:

  • Белгісіз шығу тегі бар мемлекеттік тізілімнен модель алынып тасталды
  • Оқыту деректері лицензияланған немесе құпия материалдарды қамтыды
  • Сыртқы LLM API ескертусіз өз әрекетін өзгертті
  • Модельді жаңарту ауытқуларды, ағып кетулерді немесе қауіпсіз емес шығыстарды енгізді

Жасанды интеллект материалдарының заң жобасы осы сценарийлерді бақылауды қамтамасыз етеді, сондықтан ол жасанды интеллект қауіпсіздігі, басқару және сәйкестік мәселелерін талқылау кезінде жиірек сілтемелер жасайды.

Жасанды интеллект BOM-да құжатталған негізгі компоненттер #

Жасанды интеллект туралы ақпарат (ЖИ) тек нақты болған жағдайда ғана пайдалы. Іске асырулар әртүрлі болғанымен, жасанды интеллект материалдарының жетілген құрылымдары келесі санаттарды үнемі құжаттайды.

Модельдер және модельдік артефактілер #

Бұған модель атауы, нұсқасы, архитектурасы, бастапқы репозиторий немесе жеткізушісі, бақылау қосындысы немесе хэш және орналастыру контексті кіреді. Онсыз инцидентке жауап болжамға айналады.

Оқыту және нақтылау деректері #

Жасанды интеллект туралы ақпарат (ЖИ) оқыту немесе жетілдіру үшін пайдаланылатын деректер жиынтығын, соның ішінде шығу тегін, лицензиялау шектеулерін және сезімталдықты жіктеуді жинайды. Бұл реттеуші органдардың әсер етуі мен зияткерлік меншік тәуекелі үшін өте маңызды.

Фреймворктер және құралдар тізбегі #

TensorFlow, PyTorch, қорытынды орындау уақыты, оңтайландыру кітапханалары және модель түрлендіргіштері осында қамтылған. Қауіпсіздік тұрғысынан алғанда, бұлар дәстүрлі код сияқты зиянды бағдарлама мен осалдық тәуекелдері бар орындалатын тәуелділіктер.

Сыртқы жасанды интеллект қызметтері және API интерфейстері #

Үшінші тараптың жасанды интеллект қызметтеріне кез келген тәуелділік жасанды интеллект материалдарының тізімінде көрсетілуі керек, оның ішінде провайдер, пайдалану көлемі, деректер ағындары және жаңарту жиілігі.

Конфигурация және сұраныс активтері #

Сұраулар, guardrails, және саясат деңгейлері жасанды интеллекттің мінез-құлқына айтарлықтай әсер етеді. Жасанды интеллект бойынша BOM оларды репозиторийдегі түсініктемелер емес, бірінші дәрежелі активтер ретінде қарастырады.

Жасанды интеллект блогы қауіпсіз әзірлеу тәжірибелерін қалай қолдайды #

Қауіпсіздік мамандары көбінесе қолданыстағы бақылау құралдары табиғи түрде жасанды интеллектке де таралады деп болжайды. Олар ондай емес. Бұл қате түсінік бұрын жасалған қателіктерді қайталайды ашық бастапқы коды бар жеткізу тізбектері.

Жасанды интеллект BOM күрделілік кезінде істен шығатын басқару элементтерін іске қосады:

  • Тәуекелді бағалау нақты модельдер мен деректер көздеріне байланысты
  • Жасанды интеллект компоненті бұзылған кезде жылдамырақ оқшаулау
  • Көлеңкелі жасанды интеллектті пайдалануға мәжбүрлі басқару
  • Жасанды интеллектпен басқарылатын функциялардың айқын меншік құқығы

Командалар жасанды интеллект BOM дегеніміз не деп сұрағанда, практикалық жауап қарапайым: бұл жасанды интеллект жүйелерін қара жәшіктердің орнына аудиттелетін бағдарламалық жасақтама компоненттері ретінде қарастыру үшін қажетті ең аз артефакт.

Жалпы қате түсініктер #

Қате түсінік №1: «Біз тәуелділіктерді бақылап отырамыз, сондықтан бізде жасанды интеллект BOM бар».

Python пакеттерін бақылау сізге қандай модель салмақтары жүктелгенін, қандай деректер жиынтығы пішінді шығыстарды немесе қорытынды нүктесі сыртқы провайдерді шақыратынын немесе шақырмайтынын көрсетпейді. AI BOM қорытындыланбайды; ол нақты түрде жасалуы және сақталуы керек.

Қате түсінік №2: «Жасанды интеллект бойынша жобалар тек реттелетін салаларға арналған». #

Реттеу енгізуді жеделдетеді, бірақ қауіпсіздік оқиғалары қажеттілікті тудырады. Модельді улану, жедел енгізу, деректердің ағып кетуі және зиянды модель жаңартулары жасанды интеллектті қолданатын әрбір ұйымға әсер етеді. Жасанды интеллект материалдарының тізімі - бұл тек сәйкестік артефакті емес, қорғаныс бақылауы.

Қате түсінік №3: «Үлгі жеткізушілер бұл тәуекелді біз үшін көтереді». #

Сыртқы провайдерлер есеп берушілікті емес, операциялық жүктемені азайтады. Егер сіздің жүйеңіз жасанды интеллект шығыстарын тұтынса, тәуекел сізде болады. Жасанды интеллект туралы ақпарат шолуы (BOM) тәуелділікті құжаттайды, сондықтан оны елемеудің орнына басқаруға болады.

Жасанды интеллект BOM vs. SBOM: Неліктен екеуі де қажет? #

Бұл салыстыру құралдардың кеңеюінен аулақ болуға тырысатын DevSecOps командалары үшін маңызды және алдын ала дайындалуға тұрарлық.cisәрбір артефакт қай жерде аяқталып, екіншісі қай жерде басталатыны туралы.

An SBOM Бағдарламалық жасақтама компоненттерін, пакеттерін, кітапханаларын, контейнерлерін және олардың нұсқалары мен лицензияларын түгендейді. Бұл сұраққа жауап береді: осы қолданбада қандай код жұмыс істейді? Жасанды интеллект BOM интеллект компоненттерін, модельдерін, деректер жиынтықтарын, оқыту жүйелерін, сыртқы API интерфейстерін және сұраныс конфигурацияларын түгендейді. Бұл басқа сұраққа жауап береді: осы жүйенің мінез-құлқын қандай жасанды интеллект қалыптастырады, ол қайдан пайда болды және ол қандай қауіп төндіреді?

Нақты мысалмен «соқыр нүкте» айқын көрінеді. Үшінші тараптың негізгі модель провайдері API соңғы нүктесінің артындағы салмақтарды үнсіз жаңартады делік. Пакет нұсқасы өзгермейді. Тәуелділік графигінің жазбасы жаңартылмайды. Сіздің SBOM ештеңе көрсетпейді. Бірақ қолданбаңыз шақырып жатқан модель қазір басқаша әрекет етуде, әртүрлі шығыстармен, әртүрлі ақаулық режимдерімен және әртүрлі қауіпсіздік қасиеттерімен. AI BOM модель нұсқасын, провайдерді, жаңарту жылдамдығын және қатысты деректер ағындарын бақылайды. Ол дәл не екенін анықтайды SBOM көре алмайды.

Екінші мысал: конфигурация файлында сақталған шақыру үлгісі қоршауды алып тастау үшін өзгертілген. Бұл кодты өзгерту емес, тәуелділікті жаңарту емес және контейнерді қайта құру емес. Ол ешбір жерде пайда болмайды. SBOMБірақ бұл жасанды интеллект жүйесінің жұмыс уақытында қалай жұмыс істейтінін айтарлықтай өзгертеді. Жасанды интеллект BOM жедел активтерді бірінші дәрежелі компоненттер ретінде қарастырады, нұсқаланады, бақыланады және аудиттеледі.

Екі артефакт арасында қабаттасу бар. PyTorch, TensorFlow және LangChain сияқты жасанды интеллект фреймворктері екеуінде де пайда болады SBOM және жасанды интеллект BOM, себебі олар нақты осалдық пен зиянды бағдарлама қаупі бар орындалатын тәуелділіктер. Бірақ бұл қабаттасу тар. Модель қабаты, деректер қабаты, сұраныс қабаты және сыртқы API қабаты толығымен сыртта орналасқан. SBOM қамту.

Бірге, SBOM және жасанды интеллект бойынша BOM бағдарламалық қамтамасыз ету тізбегінің тәуекелінің толық көрінісін береді. Әрқайсысы бөлек, бір-бірінің соқыр аймақтарын басқарылмайтын күйде қалдырады. Сондықтан салалық басшылық жасанды интеллект материалдарының тізімін толықтырушы ретінде көбірек көрсетеді. SBOM, міндетті емес және оны ауыстыруға болмайды.

DevSecOps бағдарламасында жасанды интеллект блогын іске қосу #

Жасанды интеллект BOM статикалық құжаттама ретінде өмір сүрмеуі керек. Ол интеграциялануы керек SDLCТиімді іске асырулар оны әзірлеу өмірлік циклінің үш кезеңінде жасайды және қолдайды:

  • Модельді бейімдеу. Жаңа модель, деректер жиынтығы немесе сыртқы AI API ортаға енгізілген кезде, сол сәтте AI BOM жазбасы жасалады, онда компонент кез келген нәрсеге жеткенге дейін шығу тегі, нұсқасы, лицензиясы, деректер ағындары және тәуекел жіктелуі көрсетіледі. pipeline немесе өндіріс жүйесі. Бұл белгісіз жасанды интеллект көлеңкелі жасанды интеллект болуды тоқтататын нүкте.
  • CI/CD орындау. әрбір pipeline іске қосу - пайдаланылып жатқан жасанды интеллект компоненттерінің жасанды интеллект BOM жазбаларына сәйкес келетінін тексеру мүмкіндігі. Автоматтандырылған тексерулер кезінде CI/CD catch drift, жоғарыда өзгертілген үлгі нұсқасы, өзгертілген сұрау файлы, қазір басқа провайдерге шешілетін API соңғы нүктесі. Оларды құрастыру уақытында табу оқиға кезінде анықтауға қарағанда әлдеқайда арзан.
  • Орналастыру және орындау уақытының өзгерістері. Өндірісте жасанды интеллект компоненттері жаңартылған, ауыстырылған немесе пайдаланудан шығарылған кезде, жасанды интеллекттің негізгі ақпараты өзгерісті көрсету үшін жаңартылады және алдыңғы күй өзгерістер журналында сақталады. Бұл оқиғаларға жауап беру, реттеуші органдардың шолуы және басқару туралы есеп беру тәуелді болатын аудит ізін, жасанды интеллекттің не, қашан және қандай конфигурацияда жұмыс істегені туралы уақыт белгісі бар жазбаны жасайды.

Бұл үздіксіз жаңарту моделі операциялық жасанды интеллект туралы есепті сәйкестік құжатынан ажыратады. Сәйкестік құжаты аудит кезінде сұрақтарға жауап береді. Операциялық жасанды интеллект туралы есеп сұраққа оқиға кезінде жауап береді, бұл кезде жауаптар шынымен маңызды болады.

Неліктен AI BOM инциденттерге жауап беру үшін маңызды? #

Жасанды интеллект моделінде немесе құрылымында осалдық немесе зиянды мінез-құлық анықталған кезде уақыт маңызды. Жасанды интеллект BOM болмаса, топтар сенімді түрде жауап бере алмайды:

  • Қандай қолданбаларға әсер етеді
  • Қандай орталар әсер етеді
  • Құпия деректер қатысты ма

Бұл белгісіздіктің құнын өлшеуге болады. PromptMink жеткізу тізбегіне шабуыл кезінде (Солтүстік Корея мемлекеті демеушілік ететін топ жасанды интеллект кодтау агенттерін алдау үшін зиянды npm пакеттерін арнайы жасаған) жасанды интеллект инвентаризациясы жоқ командалар қай агенттердің бұзылған тәуелділікті алып тастағанын, қандай орталардың ашық екенін немесе әмиянның тіркелгі деректері мен CI/CD Токендер қазірдің өзінде фильтрден шығарылған болатын. Тергеу белгілі бастапқы деңгейден емес, нөлден басталды.

Жасанды интеллект материалдарының тізімі белгісіз деректерді іздеуге болатын фактілерге айналдыру арқылы жауап беру уақытын қысқартады. Инвентаризация бар және ағымдағы болған кезде, оқиғадағы бірінші сұраққа (не әсер етті) бірнеше күн ішінде емес, бірнеше минут ішінде жауап беріледі.

AI-First қолданбалы технологияларындағы жасанды интеллект BOM-дарының рөлі #

Жасанды интеллект дамуға енген сайын, қауіпсіздік құралдары дамуы керек. Қазірдің өзінде қамтамасыз ететін платформалар SBOMs, зиянды бағдарламаларды анықтау, және тәуелділік интеллекті қазір жасанды интеллект компоненттеріне көрінуді кеңейтуде. Міне, осындай платформалар Ксигени жасанды интеллект BOM тұжырымдамасымен табиғи түрде сәйкес келеді. Жасанды интеллектке қатысты артефактілерді кодпен, тәуелділіктермен, pipelineжәне орындау уақытындағы мінез-құлық, жасанды интеллект BOM-дары теориялық диаграммалар болуды тоқтатады және әрекет етуге болатын қауіпсіздік басқару элементтеріне айналады.

Жасанды интеллект BOM біріктірілген нақты уақыт режимінде зиянды бағдарламаларды анықтау, SCA, CI/CD қауіпсіздік, және ASPM командаларға жеткізуді баяулатпай, жасанды интеллект тәуекелін басқаруға мүмкіндік береді. Міне, практикалық қорытынды: үйкеліссіз көріну.

Қорытынды ойлар: Неліктен «Жасанды интеллект BOM дегеніміз не» деген дұрыс сұрақ? #

Жасанды интеллект жүйесінің (ЖИ) не екенін сұрау анықтамалар туралы емес. Бұл ЖИ жүйелерінің қазір бағдарламалық қамтамасыз ету тізбегінің бөлігі екенін және басқарылмайтын жеткізу тізбектерінің істен шығатынын мойындау туралы. Жасанды интеллект материалдарының тізімі DevSecOps командаларына ЖИ-ге қарсы бірдей мүмкіндік береді SBOMашық бастапқы кодқа келтірілген, мінсіз басқару емес, бірақ ақпараттандырылған ақпарат беру үшін жеткілікті көріну мүмкіндігі барcisиондарға тез жауап беріңіз және болдырмауға болатын қауіпті азайтыңыз.

Жасанды интеллектке негізделген пайдаланушылар арасында жасанды интеллект қорларының сәйкестігін басқаратын топтар үшін SDLC, AI-BOM болашақ талап емес. Бұл бүгінгі таңда AI-ді бағдарламалық қамтамасыз ету тізбегінің бөлігі ретінде қарастырудың ең аз өміршең бақылауы. Сондықтан бұл үрдіс емес. Бұл түзету.

FAQ #

ЕО Жасанды интеллект туралы заңына сәйкестік үшін жасанды интеллект туралы BOM қажет пе?

Жоғары қауіпті жасанды интеллект жүйелерін жеткізушілер үшін иә. ЕО жасанды интеллект туралы заңының 11-бабы және IV қосымшасы жүйенің сипаттамасын, оқыту әдіснамасын, деректер жиынтығының сипаттамаларын және мониторинг процедураларын қамтитын техникалық құжаттаманы талап етеді, және құжаттама жаңартылып, реттеуші органдардың сұранысы бойынша қолжетімді болуы керек. Қолданыстағы заң бойынша орындау мерзімі - 2026 жылдың 2 тамызы. Жасанды интеллект жөніндегі агенттік (ЖИО) - бұл құжаттаманы уақытша орындаушы ретінде емес, үздіксіз жасайтын және сақтайтын операциялық құрылым.cise. Жоғары тәуекелді жіктеуден тыс ұйымдар әлі де NIST AI RMF бойынша құжаттама күтулеріне тап болады және enterprise сатып алу талаптары, мұнда сатып алушылар жеткізушілерді тиісті тексерудің бөлігі ретінде AI-BOM сұрайды.

AI BOM құрамына не кіреді?

Жоғарыда қарастырылған негізгі компоненттерден басқа, толық AI-BOM құрамына мыналар кіреді: бекіту тарихы және өзгерістер журналы, бағалау нәтижелері және белгілі сәтсіздік режимдері, сәйкестік туралы куәліктер, адамның бақылау талаптары және тәуекелдерді бағалау құжаттамасы. Статикалық құжаттан айырмашылығы, AI-BOM - тірі артефакт, ол модельдер қайта оқытылған, жетілдірілген немесе ауыстырылған сайын, сондай-ақ API мен интеграциялар өзгерген сайын жаңартылып отырады. Өзгерістер журналының өзі артефакттың бөлігі болып табылады.

Жасанды интеллект BOM-ын жүргізуге кім жауапты?

Жауапкершілік жасанды интеллект жеткізу тізбегіндегі рөлге байланысты. Провайдерлер (жасанды интеллект жүйелерін әзірлейтін немесе жетілдіретін ұйымдар) жасанды интеллект жүйесін (ЖИ) құруға және қолдауға, сондай-ақ оны кейінгі орналастырушылар мен реттеушілерге қолжетімді етуге жауапты. Орналастырушылар (үшінші тарап жасанды интеллектін өз өнімдеріне немесе жұмыс процестеріне біріктіретін ұйымдар) өз провайдерлерінен ЖИ-ІІІ қабылдауға және сол компоненттердің қалай пайдаланылатыны туралы өздерінің түгендеуін жүргізуге жауапты. Іс жүзінде көптеген ұйымдар бір уақытта провайдер де, орналастырушы да болып табылады, бұл ЖИ-ІІІІ меншік құқығын ортақ жауапкершілік ретінде қалдырудың орнына қауіпсіздік, инженерлік және сәйкестік топтары арасында нақты бөлу қажет дегенді білдіреді.

Тегін бастаңыз

Тегін бастаңыз.
Несие картасы қажет емес.

Бір рет басу арқылы бастаңыз:

Бұл ақпарат ережелерге сәйкес қауіпсіз сақталады Қызмет көрсету шарттары және Құпиялылық саясаты

Қолданба скриншоты