【えーあいさぷらいちぇーんこうげき】

AIサプライチェーン攻撃 とは?

最終更新:
💡 AIの材料や供給経路に、悪意を仕込む攻撃

外部から取り込むモデル・データ・ライブラリや供給経路を狙い、改ざん・毒入れ・脆弱性の悪用などでAIや開発環境を侵害する攻撃。

📌 このページのポイント
AIの材料と供給経路を狙う モデル 悪意ある重み 危険な読込処理 学習データ 毒入れされた サンプル ライブラリ 改ざんや 脆弱性の悪用 AI開発・統合 本番AI 誤動作などの被害 出所・改ざん検査 + 部品管理・評価 署名や形式だけで安全は保証されない
悪意ある材料が取り込まれた場合の概念例。Pickle復元時のコード実行と、重みやデータの汚染は別の危険。
ひよこ ひよこ
ペンギン先生、AIサプライチェーン攻撃って何なの?
ペンギン先生 ペンギン先生
AIに取り込むモデルファイル、学習データ、ライブラリなどや、その供給経路を狙う攻撃だよ。材料への改ざん・毒入れだけでなく、依存ライブラリの脆弱性を悪用して開発環境を侵害する場合もあるんだ。
ひよこ ひよこ
材料を汚染しておけば、完成したAIまで汚染されちゃうんだね!
ペンギン先生 ペンギン先生
そうなる可能性があるよ。ただし危険の種類は違う。悪意あるPickleファイルを復元して読むと、Pythonコードが実行され得る。単にダウンロードしただけで同じことが起きるわけではない。一方、モデルの重み自体が改ざんされ、特定条件で誤った出力をする攻撃もあるんだ。
ひよこ ひよこ
有名なモデル共有サイトでも危険があるんだね!
ペンギン先生 ペンギン先生
公開サイトの名前だけでは安全を保証できないよ。学習データへのポイズニングでは、攻撃者が混ぜたサンプルを学習に取り込むことで、モデルの出力や振る舞いが変わることがある。共有モデル、追加学習用のデータや部品も確認対象になるんだ。
ひよこ ひよこ
防ぐにはどうしたらいいの?
ペンギン先生 ペンギン先生
提供元と取得経路を確認し、信頼できる基準値でハッシュや署名を検証する。依存部品の記録・更新と、取り込むモデルやデータの評価も組み合わせるよ。SafetensorsはPickle由来のコード実行を避けるための形式だけれど、重みの毒入れや周辺のPythonコードまで安全にする保証はないんだ。
ひよこ ひよこ
署名が正しければ、もう安全?
ペンギン先生 ペンギン先生
署名は誰がその内容に署名したか、ハッシュは基準と同じ内容かを確認する助けだよ。でも提供元が侵害されたり、最初から悪意ある内容に署名されていたりする可能性はある。出所・改ざん検査と、実際の振る舞いの評価を分けて考えるんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「AIサプライチェーン攻撃」って出てきたら「AIの材料や供給経路に悪意を仕込む攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「ML Supply Chain Attack」 = 機械学習サプライチェーン攻撃
💬 ソフトウェアの「サプライチェーン攻撃」をML(機械学習)の文脈に適用した呼び方だよ

参考資料

← 用語集にもどる