Xygeni 安全术语表
软件开发和交付安全术语表

什么是MLSecOps?

TL博士 #

MLSecOps(机器学习安全运营)是指将安全性融入机器学习生命周期的每个阶段:数据收集、训练、验证、打包、部署和监控。 它的存在是因为模型的逻辑是学习而来的,而不是编写出来的,因此训练数据、模型工件和推理端点都成为了安全资产,而代码扫描器原本并非设计用于检查这些资产。MLSecOps 则负责机器学习的安全。 pipeline DevSecOps 为软件带来了什么 pipeline它将控制权转移到上游,为每个工件附加来源信息,并将模型视为在投入生产之前可以被篡改、窃取或悄悄重新编程的东西。

什么是 MLSecOps?一个工作定义 #

如果你问十个工程团队什么是 MLSecOps,你会得到两种不同的答案。其中一组团队将其描述为在现有 MLOps 上额外添加的扫描。 pipeline另一种说法更接近事实:当软件逻辑的一部分是统计性的而不是编写出来的,就需要重新思考什么才算安全资产。

第二组观点是正确的,原因如下。传统的应用程序安全基于一个看似合理的假设:系统的行为编码在源代码中,而源代码可以被读取、审查、扫描和修补。机器学习系统从根本上打破了这一假设。它的行为来源于训练过程中消耗的数据、序列化为二进制文件的权重,以及一个可以回答任何能够访问它的人的问题的接口。这三者都不是代码,而且都容易受到攻击。

所以,工作定义如下: MLSecOps 是保护数据、模型、 pipeline以及构成机器学习系统的服务基础设施,在整个生命周期内持续进行,而不是作为发布前的审查。 它将三个以前各自独立的实践领域结合起来:机器学习工程、安全运营和 DevOps 的自动化文化。

实践中真正重要的区别在于:漏洞扫描器会询问某个函数是否可被利用。而 MLSecOps 则会询问用于构建信用评分模型的数据集是否在六个月前被篡改过,从公共库中提取的预训练权重是否是发布者签名的权重,以及预测端点是否会通过每次查询泄露自身的训练数据。

MLSecOps 的含义,分解为三个部分 #

要理解 MLSecOps 的含义,最清晰的方法是将其拆解开来,因为它的每个部分都蕴含着真正的意义。 commitMENT。

  • ML。 受保护的资产不是应用程序,而是一个 pipeline 它生成一个模型,加上模型本身,再加上塑造该模型的数据。数据集、特征存储,而不是ebooks训练作业、检查点、注册表和推理端点都在范围内。
  • 秒。 安全是……的属性 pipeline威胁建模并非在最后设置一道关卡。威胁建模发生在第一次训练运行之前,而不是在编写模型卡之后。
  • 行动。 控制措施是自动化的、持续的且可观察的。发布时安全的模型可能会因为漂移、重新训练或其摄取的数据发生变化而变得不安全,因此一次性评估即为过期评估。

总的来说,大多数团队对 MLSecOps 的理解是这样的: 将数据和模型视为一流的安全资产,并采用与代码和依赖项相同的严格标准进行处理。 并非更加严格,而是同样的严格程度,而大多数组织从未将这种严格程度扩展到代码库之外。

MLSecOps 保护的是什么?生命周期视角 #

每个机器学习安全运维 (MLSecOps) 项目最终都会与机器学习生命周期相匹配,因为控制措施正是在此环节发挥作用。大多数团队从打包和部署阶段入手,因为这些阶段最像软件开发。而更早期的阶段才是持久性攻击的温床,也是无人能够掌控的阶段。

生命周期阶段主要安全问题代表性风险
数据收集这些数据来自哪里?谁又能影响这些数据的来源?投毒、抓取不可信来源的数据、未经同意的个人数据
数据准备和标注谁修改了数据?修改是否已记录?标签操纵、内部人员篡改、无声的模式漂移
培训实施培训环境是否值得信赖?妥协并非ebooks泄露的凭证、GPU基础设施滥用
验证该模型在遭受攻击时(而不仅仅是在负载下)能否安全失效?缺少对抗性测试,仅进行了基准测试评估
包装和登记这个文物是我们制造的,未经任何修改的吗?模型序列化攻击、无符号权重、注册表篡改
部署和服务谁可以查询,查询频率如何,以及使用什么方式查询?模型提取、推理 API 滥用、成本耗尽
监测和再培训它改变了吗?是我们改变了它吗?漂移、反馈回路中毒、不良数据集的悄然重新引入

大多数团队从打包和部署阶段入手,因为这些阶段看起来最像软件开发。而更早的阶段才是持久攻击的温床,也是无人能够掌控的阶段。

MLSecOps 如何保障人工智能安全 #

这就是问题背后的问题。抽象地理解 MLSecOps 很容易。要了解 MLSecOps 如何在实际组织中保护 AI,关键在于四个相互强化的控制回路。单独运行其中一个回路,就相当于一个复选框。而运行所有四个回路,就构成了一个完整的程序。

1. 库存和来源:了解现有物品及其来源 #

你不可能买到一款你不知道正在生产的型号,而且 影子人工智能 这才是大多数工程组织的默认状态,而非例外。第一个循环是发现:每个模型、数据集、框架,而非ebook推理端点,以及 pipeline以及它们之间的关系。溯源信息与库存清单同等重要。对于每一件物品,都要记录其生产者、原材料、代码,并附上可验证的签名。 ML-BOM 这是机器可读的表达方式,也是审计人员最终会要求提供的资料。

2. 完整性:使篡改行为可检测,而不仅仅是可能性很小。 #

第二个循环保护从数据到已部署工件的整个流程。数据集和权重都经过校验和及签名处理。标签和预处理过程都具有不可变的审计跟踪。采用安全的序列化格式,因为经典的 Python pickle 格式在加载时执行任意代码这使得“下载预训练模型”变成了“运行陌生人的程序”。建立训练的诚信度。 pipeline 本身,因此可以证明而不是假设生成该工件的工作。这就是 MLSecOps 和 software supply chain security 别再做邻居,要走同一条路。

3. 对抗性验证:测试失效模式,而不仅仅是准确率。 #

即使在预留的测试集上得分达到 97%,模型仍然可能被人类无法察觉的修改后的输入可靠地欺骗。第三循环在发布过程中加入了对抗性评估:规避测试、中毒恢复能力、成员推断和提取探测以及结构化 AI 红队演练。输出结果并非通过或失败的分数,而是一个 doA 模型。即使在预留的测试集上得分达到 97%,模型仍然可能被人类无法察觉的修改后的输入可靠地欺骗。第三循环在发布过程中加入了对抗性评估:规避测试、中毒恢复能力、成员推断和提取探测以及结构化 AI 红队演练。运行此测试所依据的分类是: NIST AI 100-2e2025它会记录攻击类型及其缓解措施。输出结果并非通过或失败的评分,而是一份模型行为异常情况的文档,团队随后会决定接受、缓解或阻止这些异常情况。

4. 运行时监控和响应:假设评估过期 #

第四个循环监控已部署的系统。查询速率异常表明数据提取出现问题。输入分布不再类似于训练数据。输出发生漂移。 针对模型注册表的访问模式至关重要的是,它与实际的事件响应路径相连,因为“模型行为异常”需要负责人、运行手册和回滚目标,就像受损的服务一样。

MLSecOps 如何保障 AI 安全的简要说明: 它使 ML 成为可能 pipeline 可审计性、可检测篡改、将对抗性故障作为发布标准,以及将模型行为作为受监控信号而非假设。这些都不是奇特的。它们都是…… standard 纯粹的软件工程实践,从未涉足数据科学领域。

MLSecOps、MLOps、DevSecOps 和 AI 安全 #

这四个术语在供应商资料中经常被混用,导致采购洽谈比原本更困难。一个可行的区分方法是:

术语它针对什么进行了优化主要资产
多播模型交付的速度和可靠性Pipelines、实验、部署
开发安全软件交付中内置的安全机制代码、依赖项、 CI/CD, 基础设施
机器学习安全操作机器学习交付中内置了安全性数据、模型工件、训练 pipelines,推理端点
人工智能安全人工智能风险的广泛范畴以上所有内容,加上生成系统和代理系统

MLSecOps 之于 MLOps,正如 DevSecOps 之于 DevOps:相同的生命周期,将安全性作为其属性之一。 pipeline 而不是最后进行审计。以及与生成式的边界 人工智能安全 这一点值得明确指出,因为大多数困惑都源于此。MLSecOps 专注于…… 建设和训练 侧面:模型是如何生成、打包和交付的。生成式人工智能安全侧重于…… 使用 侧面:提示、代理、工具访问和推理时的模型行为。一个自行微调和部署模型的组织需要两者,并且需要一个涵盖两者的单一风险模型,否则最终会得到两个队列,却没有优先级。

骨架状态如何使用它
NIST AI 100-2e2025,对抗性机器学习分类最终版,2025年3月攻击和缓解措施的参考词汇表。 Standard把你的威胁语言用在上面。
NIST人工智能风险管理框架及GenAI概况已发布,稳定治理和董事会层面的语言
NIST SP 800-218A最终版,2024年7月确保人工智能系统开发实践的一致性
米特阿特拉斯稳定,持续更新利用有据可查的真实案例研究进行威胁建模
OWASP机器学习安全十大风险草稿,积极维护最易于理解的机器学习风险分类法。请将其描述为草案。
2025 年 OWASP 十大 LLM 应用问题预计2024年11月发布,稳定版遗产中用于创造收益的一半
CycloneDX ML-BOM (ECMA-424)发布时间 standard您的AI资产清单应可导出为以下格式。
ISO / IEC 42001已发布的管理系统 standard人工智能管理系统认证路径,以治理而非技术控制为导向

在监管方面,客观的框架非常狭窄。欧盟《人工智能法案》的技术文档义务和《网络弹性法案》的物料清单义务都提出了实际的证据要求,而维护良好的机器学习清单有助于满足这些要求。但两者都没有明确规定需要机器学习物料清单(ML-BOM)。任何声称某项法规要求提供ML-BOM的人都是在夸大其词。

从定义到程序 #

框架可以规范词汇。但它无法解决的是,认识到模型来源的重要性与今天下午就能证明这一点之间的差距。 pipeline 生成了目前在生产环境中用于预测的工件。这种差距正以可预测的方式缩小。探索您存储库中的所有 AI 和 ML 资产。 pipeline包括那些未声明的开发环境在内的所有环境。为重要的工件附加来源和完整性信息。将对抗性失败作为发布标准,而不是研究课题。然后进行监控,因为每次评估都会在系统重新训练时失效。

西吉尼 它负责该流程的软件部分,而这部分通常是大多数机器学习安全运营 (MLSecOps) 项目会推迟处理,也是大多数审计人员首先会询问的内容。持续发现跨存储库的 AI 资产, pipelines 和开发人员环境,每次扫描都会自动生成 AI-BOM。 对您的软件包及其依赖项进行恶意软件检测 pipeline拉入在他们拥有签名之前。建立诚信 pipeline生成您的工件。并且,针对您已管理的 AI 发现和应用程序发现,提供一个统一的优先级风险视图,这样所有工作都会进入一个队列,而不是四个队列。 线上一对一演示 查看您自己的人工智能资产清单。

常见问题解答 – 什么是 MLSecOps(简答) #

简单来说,MLSecOps是什么?

将安全性融入机器学习生命周期的每个阶段,而不是在模型发布前进行审查。这样可以保护模型学习的数据、模型生成的成果以及提供服务的终端。

对于仅使用第三方模型的团队而言,MLSecOps 的含义是什么?

大部分内容仍然适用。你将承担所有未训练内容的风险:无符号权重、不安全的序列化格式、未经验证的来源,以及你无法看到的许可和数据集风险。消费模式的重点在于清单管理、来源验证和依赖关系控制,而不是忽视它们。

MLSecOps 与 MLOps 有何不同?

MLOps 优化了可靠、可重复的模型交付。MLSecOps 则在此基础上增加了一个假设:攻击者对模型交付感兴趣。 pipeline数据和工件,并据此构建相应的控制机制。一个是效率管理,另一个是安全管理,两者运行于同一生命周期。

MLSecOps 是否只有在我们训练自己的模型时才有意义?

不。微调,检索 pipeline以及第三方模型的使用都会造成 MLSecOps 风险。关键问题不在于是否进行模型训练,而在于模型是否会影响决策。cis你的企业对此负有责任。

MLSecOps 如何保护 AI 免受投毒攻击?

通过溯源和完整性而非单纯的检测来保护模型。记录数据来源、对数据集进行哈希和签名、对标签进行访问控制,并在模型升级前进行对抗性验证。模型中的投毒行为难以发现,但在源头进行约束则容易得多。

开始免费

免费开始使用。
不需要信用卡。

一键开始:

这些信息将按照 服务条款隐私政策

应用截图