Domar el Salvaje Oeste de ML: ... Nota

Domar el Salvaje Oeste de ML: Firma de Modelos Práctica con Sigstore

El equipo de seguridad de código abierto de Google, en asociación con NVIDIA y HiddenLayer, ha lanzado la primera versión estable de una biblioteca de firma de modelos como parte de la Fundación de Seguridad de Código Abierto. Esta biblioteca permite a los usuarios verificar que el modelo utilizado por una aplicación es el mismo que fue creado por los desarrolladores, utilizando firmas digitales como las de Sigstore. La evolución rápida de los modelos de lenguaje grande (LLMs) ha abierto la puerta a nuevas amenazas de seguridad, incluyendo la intoxicación de modelos y datos, inyección de prompts y evasión de prompts. El proceso de cadena de suministro de ML es vulnerable a la manipulación, ya que los modelos son una colección no inspeccionable de pesos que pueden ser alterados por atacantes. Para lograr confianza en los modelos, los usuarios necesitan verificar su integridad y procedencia, lo que se puede hacer a través de la firma criptográfica. La cadena de suministro de ML implica tres etapas: entrenamiento, ajuste fino y incorporación en una aplicación, cada una manejada por diferentes equipos o empresas, lo que crea oportunidades para la manipulación. La firma de modelos puede prevenir la manipulación verificando la integridad del modelo en cada etapa. La biblioteca de firma de modelos lanzada es un paquete de Python que admite Sigstore y métodos de firma tradicionales, y puede manejar la escala de modelos de ML. El objetivo es extender la firma de modelos para incluir conjuntos de datos y otros artefactos relacionados con ML, y construir registros de metadatos a prueba de manipulación que puedan automatizar la respuesta a incidentes. El proyecto tiene como objetivo crear un ecosistema de confianza para ML, y invita a la comunidad de código abierto a unirse y dar forma a su futuro.