驯服机器学习的狂野西部:使用 Sigstore 进行实用的模型签名
谷歌开源安全团队与英伟达和 HiddenLayer 合作,作为开源安全基金会的一部分,推出了首个稳定版本的模型签名库。该库允许用户验证应用程序使用的模型是否与开发者创建的模型相同,使用类似于 Sigstore 的数字签名。大型语言模型 (LLM) 的快速发展为新的安全威胁打开了大门,包括模型和数据投毒、提示注入和提示规避。ML 供应链流程容易受到篡改,因为模型是不可检查的权重集合,攻击者可以对其进行更改。为了实现对模型的信任,用户需要验证其完整性和来源,这可以通过密码签名来完成。ML 供应链涉及三个阶段:训练、微调和嵌入到应用程序中,每个阶段由不同的团队或公司处理,这为篡改创造了机会。模型签名可以通过验证模型在每个阶段的完整性来防止篡改。发布的模型签名库是一个 Python 包,支持 Sigstore 和传统的签名方法,并且可以处理 ML 模型的规模。目标是扩展模型签名以包括数据集和其他与 ML 相关的工件,并构建防篡改的元数据记录,以实现事件响应的自动化。该项目旨在为 ML 创建一个信任生态系统,并邀请开源社区加入并塑造其未来。