外观
模型、数据集、依赖、工具、格式与进入运行环境前的信任链。
归档边界:由制品生产、分发、签名或消费验证责任方修复。
研究模型、Checkpoint、LoRA、Adapter 和数据集作为可分发制品的信任风险。
归档边界制品进入运行环境前的来源与完整性归本类;加载后的模型行为攻击归 A1。
建立 Checkpoint、LoRA、Adapter 和数据集制品从生产到加载前的信任与完整性边界。
分析恶意模型提供方如何只修改 checkpoint 路由权重,以私有触发器集中专家负载并拖慢多 GPU 推理。
研究少量 steering 数据投毒如何把看似安全的激活向量变成拒答绕过载体。
研究把拒答—服从表示方向编译为触发器门控的权重编辑,并以干净激活的零空间保持隐蔽性。
分析攻击者如何修改检索器制品,为特定查询定向召回绕过自我纠错的指令,同时保持正常检索指标近似不变。
研究 ML/AI 框架、软件依赖、包管理器和生成代码依赖建议引入的供应链风险。
归档边界通用依赖的分发与解析归本类;已部署框架服务的运行时漏洞归 A4。
分析 ML 框架依赖、生成代码建议、依赖混淆与 Slopsquatting 如何进入 AI 软件供应链。
分析代码审查 LLM 为何无法验证构建期依赖的真实身份,以及命名空间抢注与注解处理器如何把一行依赖变更转化为 CI 代码执行。
汇总 2026 年 8 月披露的 ChainDrop 与 Mini Shai-Hulud 活动,分析评论触发的发布工作流滥用、安装期执行、凭据窃取与跨包传播。
ProfMalPlus 结合对象敏感行为图、代码切片、多 Agent 判定、第三方语义增强和沙箱动态执行,评估恶意 NPM 包检测、定位、成本及真实包扫描中的误报与漏报边界。
研究 Agent Tool、插件和 MCP Server 作为安装或分发制品的来源与可信度。
归档边界安装前恶意制品和来源冒充归本类;动态注册后的 Schema 变化归 A6.2。
说明 Agent Tool、插件和 MCP Server 在安装、发现与更新阶段的来源冒充和恶意制品风险。
分析 HookPry 如何利用插件更新引入高权限生命周期钩子,并评估跨 Harness 执行效果与现有静态防护的覆盖缺口。
分析 SkillShift 如何在保持任务与输出有效的同时暗中改变 Agent 的候选选择策略,并说明行为审计为何必须超越静态扫描。
复盘攻击者通过批量提交 MCP 目录 PR、远程服务与隐藏脚本建立分发入口的活动。
研究多个单独看来正常的 Skill 如何组合成恶意工作流,以及单个 Skill 如何借助查询触发条件保持休眠并绕过安装前扫描。
分析针对 Agent 技能生态的真实投毒活动如何串联仿冒仓库、恶意技能、被植入代码的软件包与远程加载器,并给出排查、撤销和凭据轮换方法。
分析 SkillGate 如何在 编码 Agent 安装 Skill 前组合正则预筛、片段级 LLM 判定与阻断策略,以及其误报、覆盖和部署限制。
研究自然语言 Skill 如何在不携带可扫描恶意代码的条件下诱导编码 Agent 生成越权操作,并评估静态扫描的失效范围。
BIV 将 Skill 的元数据、自然语言指令与代码投影到同一能力分类,审计声明权限与实际行为的差异。
MCP Pitfall Lab 将 MCP Tool Server 作为 AI 供应链依赖,结合可验证场景、执行轨迹和语义 BOM 检查元数据、跨工具流与高权限动作。
研究模型仓库、Artifact Registry、序列化格式和加载器在制品交付中的攻击面。
归档边界制品解析和加载触发的漏洞归本类;Registry 服务自身的运维态漏洞归 A4.2。
聚焦 Artifact Registry、模型序列化格式和加载器在制品交付阶段引入的代码执行与解析风险。
分析恶意模型制品如何绕过 weights_only 的对象限制并利用张量存储元数据触发内存破坏,以及下游推理服务为何不能把安全加载模式视为完整隔离。
分析恶意 Pickle 模型如何在反序列化时动态篡改模型,以及自复制载荷如何进入后续派生模型。
研究制品身份、签名、来源证明、依赖清单和可验证构建。
归档边界技术实现和验证缺陷归本类;组织治理要求和审计框架归 D。
研究外部模型 API、托管数据服务和第三方 AI 能力作为上游依赖的信任风险。
归档边界上游选择、变更和交付承诺归本类;调用协议与身份委托归 A6。