0Pricing
Cyber Security Academy · Lezione

Rischi per modello, dati e supply chain

Avvelenamento, fughe di dati e minacce alle dipendenze.

Rischi per modello, dati e supply chain è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

La catena di approvvigionamento ML

Un'applicazione basata su LLM è composta da molti elementi di terze parti: modelli di base, fine-tuning, dataset, embedding, plugin e normali dipendenze software. Ogni anello è un punto in cui un attaccante può introdurre una compromissione.

A differenza del software tradizionale, gli artefatti ML sono spesso grandi binari opachi, scaricati da hub pubblici con una provenienza poco documentata. Un file di pesi avvelenato o un dataset contenente una backdoor è difficile da individuare mediante una semplice ispezione.

Proteggere la pipeline significa tracciare e verificare ogni componente, dall'origine alla produzione.

Avvelenamento dei dati

L'avvelenamento dei dati manipola i dati di training o di fine-tuning per corrompere il modello risultante. Un attaccante che riesca a contribuire anche solo con una piccola parte dei campioni di training può modificare il comportamento in modo misurabile.

  • Attacchi alla disponibilità: riducono l'accuratezza complessiva.
  • Attacchi mirati: causano classificazioni errate specifiche.
  • Attacchi con backdoor: inseriscono un trigger nascosto (vedere la scena successiva).

I dati web raccolti tramite scraping e i documenti RAG forniti dagli utenti sono comuni punti di ingresso per l'avvelenamento, perché sono numerosi e sottoposti a verifiche limitate.

Backdoor e trigger

Una backdoor è un attacco di avvelenamento che fa comportare normalmente il modello, tranne quando nell'input compare un trigger segreto. Il trigger può essere una frase rara, una sequenza di token o un pattern di watermark.

Esempio: un modello di completamento del codice sottoposto a fine-tuning con dati avvelenati si comporta correttamente finché non compare un commento speciale, dopodiché genera codice non sicuro. Le backdoor sono difficili da individuare perché i benchmark standard risultano puliti.

Difese: utilizzi esclusivamente modelli provenienti da provider affidabili e firmati; esegua scansioni per rilevare trigger e anomalie; esegua il fine-tuning su dati verificati sotto il Suo controllo.

Formati di modello non sicuri

I pesi del modello non sono semplici dati: alcuni formati eseguono codice al momento del caricamento. Il pickle di Python (utilizzato nei vecchi file .bin e .pt di PyTorch) può eseguire codice arbitrario durante la deserializzazione.

Caricare un modello pickle non attendibile equivale a eseguire un programma non attendibile.

  • Preferisca safetensors, che memorizza solo tensori e non può eseguire codice.
  • Esegua una scansione o utilizzi una sandbox per qualsiasi file pickle che debba caricare.
  • Consideri i file dei modelli provenienti da hub pubblici come binari non attendibili.
# Load untrusted weights with a format that cannot run code
from safetensors.torch import load_file
weights = load_file("downloaded_model.safetensors")

# Avoid torch.load on untrusted .bin/.pt (pickle = code exec)

Verifica della provenienza

Stabilisca da dove proviene ogni artefatto e verifichi che non sia stato manomesso.

  • Fissi le versioni e le revisioni esatte di modelli e dataset; non utilizzi mai latest.
  • Verifichi i checksum o gli hash rispetto a un valore noto e affidabile.
  • Preferisca artefatti firmati e verifichi le firme quando il publisher le rende disponibili.
  • Mantenga un ML-BOM (distinta dei materiali) che elenchi modelli, dataset e relative fonti.
# Verify a downloaded model file before use
sha256sum downloaded_model.safetensors
# compare against the publisher's published digest
# abort the pipeline on mismatch

Fughe di dati di training

I modelli possono memorizzare e successivamente rigenerare parti dei dati di training, inclusi segreti, dati personali o testo protetto da copyright. Gli attaccanti utilizzano attacchi di estrazione per indurre il modello a rivelare questi contenuti.

  • Rimuova dati personali e segreti dai corpus di training e di fine-tuning.
  • Applichi la deduplicazione: la memorizzazione è correlata alla ripetizione dei campioni.
  • Valuti l'uso di tecniche di privacy differenziale per i dataset sensibili.
  • Testi i modelli con sonde di estrazione prima del rilascio.

Inferenza di appartenenza e inversione

Due attacchi alla privacy prendono di mira i modelli distribuiti:

  • Inferenza di appartenenza: determinare se un record specifico era presente nel set di training. Questo può costituire di per sé una violazione della privacy (ad esempio, in un dataset medico).
  • Inversione del modello: ricostruire input di training rappresentativi a partire dal comportamento del modello o dagli embedding.

Mitighi il rischio limitando l'esposizione dei punteggi di confidenza, aggiungendo la regolarizzazione o la privacy differenziale e limitando l'accesso senza restrizioni ai modelli di alto valore.

Rischi degli embedding e dei vector store

I sistemi RAG memorizzano gli embedding dei documenti in un database vettoriale. Anche questi comportano rischi specifici:

  • Inversione degli embedding: gli embedding possono rivelare informazioni sufficienti a ricostruire parzialmente il testo sorgente, quindi sono dati sensibili.
  • Fuga di dati tra tenant: il recupero senza controllo degli accessi può esporre i documenti di un altro tenant.
  • Avvelenamento dell'indice: un documento dannoso aggiunto all'indice può dirottare i recuperi successivi (iniezione indiretta).

Applichi il controllo degli accessi al momento del recupero e verifichi i documenti prima di indicizzarli.

Rischi delle dipendenze e dei plugin

Oltre ai modelli, le applicazioni LLM dipendono dalla consueta catena di approvvigionamento software, oltre che da plugin e connettori che conferiscono al modello nuove funzionalità.

  • Un plugin dannoso o compromesso può leggere il contesto ed esfiltrare dati.
  • I pacchetti PyPI/npm con nomi simili a quelli legittimi (typosquatting) o dirottati possono introdurre una backdoor nell'applicazione.
  • Le dipendenze transitive vulnerabili ampliano la superficie di attacco.

Utilizzi i lockfile, esegua scansioni con strumenti SCA, verifichi le autorizzazioni dei plugin e preferisca fonti verificate e firmate.

Protezione della pipeline

Tratti la pipeline ML come qualsiasi altro percorso CI/CD di produzione, applicando controlli rigorosi:

  • Isoli gli ambienti di training e di fine-tuning; limiti chi può inviare dati.
  • Firmi e verifichi gli artefatti in ogni fase; rifiuti quelli non firmati o non corrispondenti.
  • Convalidi i dataset mediante il rilevamento delle anomalie e verifiche della provenienza.
  • Monitori continuamente i modelli distribuiti per rilevare drift e comportamenti imprevisti.

Framework come MITRE ATLAS e NIST AI RMF aiutano a strutturare questi controlli.

Riunire tutti gli elementi

La sicurezza dei modelli, dei dati e della catena di approvvigionamento riguarda la fiducia e la verifica durante l'intero ciclo di vita:

  • Conosca le Sue fonti (provenienza, firme, ML-BOM).
  • Consideri potenzialmente ostili i pesi e i dataset finché non sono verificati.
  • Protegga la privacy da fughe di dati, inferenza e inversione.
  • Metta in sicurezza dipendenze, plugin e vector store.

Il punto meno costoso in cui bloccare un artefatto avvelenato è prima che entri nella pipeline.

Verifica rapida

Verifichi la Sua comprensione della sicurezza della catena di approvvigionamento dei modelli.

Riepilogo

Rischi dei modelli, dei dati e della catena di approvvigionamento:

  • La catena di approvvigionamento ML comprende modelli di base, fine-tuning, dataset, embedding, plugin e dipendenze.
  • Avvelenamento e backdoor corrompono il training; verifichi e firmi le fonti dei dati.
  • Eviti i formati pickle non sicuri; preferisca safetensors per i pesi non attendibili.
  • Verifichi la provenienza tramite versioni, checksum, firme e un ML-BOM.
  • Protegga la privacy da fughe di dati, inferenza di appartenenza e inversione; metta in sicurezza embedding e vector store.
  • Metta sotto controllo dipendenze e plugin; protegga la pipeline dall'inizio alla fine, utilizzando ATLAS e NIST AI RMF come riferimenti.

Domande Frequenti

La lezione «Rischi per modello, dati e supply chain» è gratuita?

Sì — il testo completo di «Rischi per modello, dati e supply chain» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Rischi per modello, dati e supply chain»?

Avvelenamento, fughe di dati e minacce alle dipendenze. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Rischi per modello, dati e supply chain»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Prompt injection e jailbreak
  2. OWASP LLM Top 10
  3. Proteggere gli agenti AI e l'uso dei tool
  4. Rischi per modello, dati e supply chain
← Torna a Cyber Security Academy