Skip to content
A3 / 核心攻击面

AI 供应链与制品安全

模型、数据集、依赖、工具、格式与进入运行环境前的信任链。

归档边界:由制品生产、分发、签名或消费验证责任方修复。

6 个二级分类 · 6 篇研究综述 · 20 篇独立研究
A3.1

模型、权重与数据制品

1 篇综述 · 4 篇独立研究

研究模型、Checkpoint、LoRA、Adapter 和数据集作为可分发制品的信任风险。

归档边界制品进入运行环境前的来源与完整性归本类;加载后的模型行为攻击归 A1。

  • 恶意模型与权重
  • LoRA/Adapter 合并攻击
  • 数据集制品篡改
分类综述研究综述更新 2026-09-10

模型、权重与数据制品安全研究综述

建立 Checkpoint、LoRA、Adapter 和数据集制品从生产到加载前的信任与完整性边界。

5 min
技术研究更新 2026-09-01

MoE 路由权重投毒与负载劫持

分析恶意模型提供方如何只修改 checkpoint 路由权重,以私有触发器集中专家负载并拖慢多 GPU 推理。

3 min
攻击方法研究更新 2026-09-20

Steering Vector 数据投毒:激活控制包的供应链攻击面

研究少量 steering 数据投毒如何把看似安全的激活向量变成拒答绕过载体。

3 min
技术研究更新 2026-08-09

STEEREDIT:将激活控制编译为权重后门

研究把拒答—服从表示方向编译为触发器门控的权重编辑,并以干净激活的零空间保持隐蔽性。

3 min
技术研究更新 2026-08-27

DisarmRAG:检索器模型编辑与定向 RAG 投毒

分析攻击者如何修改检索器制品,为特定查询定向召回绕过自我纠错的指令,同时保持正常检索指标近似不变。

5 min
A3.2

框架、依赖与包生态

1 篇综述 · 3 篇独立研究

研究 ML/AI 框架、软件依赖、包管理器和生成代码依赖建议引入的供应链风险。

归档边界通用依赖的分发与解析归本类;已部署框架服务的运行时漏洞归 A4。

  • 依赖混淆
  • Slopsquatting
  • 恶意包与构建链
分类综述研究综述更新 2026-09-01

AI 框架、依赖与包生态安全研究综述

分析 ML 框架依赖、生成代码建议、依赖混淆与 Slopsquatting 如何进入 AI 软件供应链。

4 min
技术研究更新 2026-08-13

LLM 构建门禁的依赖身份验证绕过

分析代码审查 LLM 为何无法验证构建期依赖的真实身份,以及命名空间抢注与注解处理器如何把一行依赖变更转化为 CI 代码执行。

8 min
事件研究更新 2026-09-01

ChainDrop 自传播 npm 蠕虫事件:从包投毒到 CI 凭据扩散

汇总 2026 年 8 月披露的 ChainDrop 与 Mini Shai-Hulud 活动,分析评论触发的发布工作流滥用、安装期执行、凭据窃取与跨包传播。

9 min
技术研究更新 2026-08-09

ProfMalPlus: Agent-Coordinated Detection of Malicious NPM Packages via Static-Dynamic Analysis Synergy

ProfMalPlus 结合对象敏感行为图、代码切片、多 Agent 判定、第三方语义增强和沙箱动态执行,评估恶意 NPM 包检测、定位、成本及真实包扫描中的误报与漏报边界。

5 min
A3.3

Tool、插件与 Server 分发安全

1 篇综述 · 9 篇独立研究

研究 Agent Tool、插件和 MCP Server 作为安装或分发制品的来源与可信度。

归档边界安装前恶意制品和来源冒充归本类;动态注册后的 Schema 变化归 A6.2。

  • 恶意 Tool 与插件
  • MCP Server 来源验证
  • 发布后 Rug Pull
分类综述研究综述更新 2026-09-10

Tool、插件与 Server 分发安全研究综述

说明 Agent Tool、插件和 MCP Server 在安装、发现与更新阶段的来源冒充和恶意制品风险。

9 min
技术研究更新 2026-09-06

Agent Harness 生命周期钩子更新攻击研究

分析 HookPry 如何利用插件更新引入高权限生命周期钩子,并评估跨 Harness 执行效果与现有静态防护的覆盖缺口。

6 min
技术研究更新 2026-09-06

Agent Skill 隐蔽策略偏转攻击研究

分析 SkillShift 如何在保持任务与输出有效的同时暗中改变 Agent 的候选选择策略,并说明行为审计为何必须超越静态扫描。

6 min
事件研究更新 2026-08-19

Deadbugz MCP 供应链活动复盘

复盘攻击者通过批量提交 MCP 目录 PR、远程服务与隐藏脚本建立分发入口的活动。

2 min
技术研究更新 2026-08-11

Agent Skill 组合攻击与条件触发后门

研究多个单独看来正常的 Skill 如何组合成恶意工作流,以及单个 Skill 如何借助查询触发条件保持休眠并绕过安装前扫描。

5 min
技术研究更新 2026-08-11

Agent 技能供应链投毒活动:仿冒分发、远程加载与凭据窃取

分析针对 Agent 技能生态的真实投毒活动如何串联仿冒仓库、恶意技能、被植入代码的软件包与远程加载器,并给出排查、撤销和凭据轮换方法。

6 min
技术研究更新 2026-08-08

Agent Skill 文件安装前检测:SkillGate 的分层筛查方法

分析 SkillGate 如何在 编码 Agent 安装 Skill 前组合正则预筛、片段级 LLM 判定与阻断策略,以及其误报、覆盖和部署限制。

8 min
技术研究更新 2026-08-09

无显式载荷的 Agent Skill 语义合规劫持研究

研究自然语言 Skill 如何在不携带可扫描恶意代码的条件下诱导编码 Agent 生成越权操作,并评估静态扫描的失效范围。

4 min
技术研究更新 2026-09-10

Agent Skill 声明—实现行为完整性核验研究

BIV 将 Skill 的元数据、自然语言指令与代码投影到同一能力分类,审计声明权限与实际行为的差异。

5 min
技术研究更新 2026-08-09

MCP Pitfall Lab:以语义 BOM 与执行轨迹审计 MCP Tool Server

MCP Pitfall Lab 将 MCP Tool Server 作为 AI 供应链依赖,结合可验证场景、执行轨迹和语义 BOM 检查元数据、跨工具流与高权限动作。

5 min
A3.4

仓库、格式与加载器安全

1 篇综述 · 2 篇独立研究

研究模型仓库、Artifact Registry、序列化格式和加载器在制品交付中的攻击面。

归档边界制品解析和加载触发的漏洞归本类;Registry 服务自身的运维态漏洞归 A4.2。

  • 模型仓库投毒
  • 反序列化 RCE
  • 格式解析与加载策略
分类综述研究综述更新 2026-08-13

模型仓库、格式与加载器安全研究综述

聚焦 Artifact Registry、模型序列化格式和加载器在制品交付阶段引入的代码执行与解析风险。

4 min
技术研究更新 2026-08-13

PyTorch weights_only 加载链的内存破坏风险

分析恶意模型制品如何绕过 weights_only 的对象限制并利用张量存储元数据触发内存破坏,以及下游推理服务为何不能把安全加载模式视为完整隔离。

9 min
攻击方法研究更新 2026-09-20

Pickle 模型制品攻击:Sleepy Pickle 与 Sticky Pickle

分析恶意 Pickle 模型如何在反序列化时动态篡改模型,以及自复制载荷如何进入后续派生模型。

8 min
A3.5

来源证明、签名与 AI-BOM

1 篇综述 · 1 篇独立研究

研究制品身份、签名、来源证明、依赖清单和可验证构建。

归档边界技术实现和验证缺陷归本类;组织治理要求和审计框架归 D。

  • 签名与完整性验证
  • AIBOM/ML-BOM
  • 可复现构建与来源证明
分类综述研究综述更新 2026-09-10

来源证明、签名与 AI-BOM 研究综述

说明 AI 制品签名、构建来源证明和物料清单如何支持完整性验证、影响分析与撤销。

7 min
标准解读更新 2026-08-10

SPDX 3.0.1 AI Profile 的模型来源与物料清单能力

解读 SPDX AI Profile 如何描述模型、数据集、超参数、训练与评测关系,并分析其可验证性和供应链适用范围。

3 min
A3.6

第三方模型与 AI 服务供应链

1 篇综述 · 1 篇独立研究

研究外部模型 API、托管数据服务和第三方 AI 能力作为上游依赖的信任风险。

归档边界上游选择、变更和交付承诺归本类;调用协议与身份委托归 A6。

  • 第三方模型替换
  • 服务能力漂移
  • 供应商访问与退出风险
分类综述研究综述更新 2026-08-11

第三方模型与 AI 服务供应链研究综述

分析外部模型 API、托管检索和 AI 服务在版本、数据访问、能力漂移与退出方面的供应链风险。

3 min
技术研究更新 2026-08-10

第三方 LLM API 路由器的恶意中介测量

测量付费与免费 LLM API 路由器对工具调用、凭据和编码 Agent 流量的篡改与收集风险,并评估客户端防护。

3 min