【标题】开源模型血统验证:思科免费识别近900模型

【标题】开源模型血统验证:思科免费识别近900模型

【正文>

开源模型验证的挑战

安全团队今天批准开源模型投入生产时,通常从仓库页面开始审核。该页面列出了模型名称、许可证以及一个标识其基础模型的标签。然而,这个标签仅由上传者自行输入,Hugging Face并不要求上传者通过权重级别的分析来证明其声明的准确性。

根据Interconnects AI的Nathan Lambert和Florian Brand于2026年4月发布的《ATOM报告》,该报告追踪了约1,500个主流开源模型。ATOM通过Hugging Face的基础模型标签识别衍生模型,该标签由上传者填写,筛选基础模型出现在追踪列表中且下载量超过5次的模型,并排除GGUF和MLX重新上传的模型。按照这一标准,截至2026年2月,阿里巴巴的Qwen系列被声明为69%新开源模型衍生品的父模型,而2024年1月这一比例仅为1%。中国实验室总体占比达到70%,欧洲为4%。截至2026年3月,这三个地区的累计追踪下载量达到20.4亿次。

验证差距还体现在扫描覆盖方面。思科基础AI系统通过更新的ClamAV引擎扫描上传至Hugging Face的每个公共文件,平台为每个文件提供文件级别徽章。Hugging Face自身的恶意软件扫描文档指出,既没有”ok”也没有”感染”徽章的文件可能处于排队状态、仍在扫描中或出现错误。在审查的特定时间点,仓库可能包含未完成扫描结果的文件。覆盖程度一直是一种假设,而非任何人可以在批准模型前读取的属性。

从命令行工具到公共查询系统

思科于周四发布了”AI供应链溯源探索者”,这是一个免费的公共数据库,涵盖了近900个开源模型。每个条目可包含提供商总部、指纹识别的血统图谱、许可证限制以及文件扫描计数。该工具扩展了思科的”模型溯源工具包”——这是一款于4月发布的开源Python工具,识别了跨越45多个系列和20多个发布者的约150个基础模型。覆盖范围在一个季度内增长了约六倍。

四月份发布的版本是一个命令行工具。运行它需要本地Python环境、下载可达数十GB的模型权重,并投入工程师工时对每个模型进行分析。而”探索者”查询的是思科已计算的结果。现在,验证父模型关系从搜索栏开始,而企业运行开源模型的首要原因正是成本效益。

思科AI威胁情报和安全研究负责人Amy Chang一直致力于构建验证差距为何重要的论据。在VB Transform 2026智能体安全小组讨论会上,Chang展示了针对15个旗舰模型的6,986次多轮攻击结果,成功率高达88.3%。”如果你不理解模型对不同类型攻击的脆弱性,你就无法评估驱动你智能体和应用的模型,无法理解那些故障点在哪里,”Chang告诉观众。理解故障点首先需要知道你正在运行的是哪个模型。

“探索者”还展示了思科已在运营中使用的数据。该公司的Cerberus系统检查进入Hugging Face的模型,并提供安全访问策略,通过有风险的许可证或来源地区进行阻止。”探索者”使得这类信息无需使用思科产品即可免费搜索。

指纹识别如何替代标签验证

“探索者”基于相似度分数而非自报元数据来建立模型关系。思科的”模型溯源工具包”通过两个评分阶段工作。第一阶段在加载任何权重之前比较架构元数据。当元数据不明确时,第二阶段提取五个权重级别信号。嵌入锚相似性捕捉了在微调后仍然存在的几何关系。嵌入范数分布编码词频模式。范数层指纹读取在微调中保持稳定的层。层能量分布比较网络深度上的分布。权重值余弦直接比较权重值,而独立训练的模型在此信号上几乎零相关。思科报告称,在其111对基准测试中,阈值为0.70时准确率达到96.4%,F1得分为0.963。有四对被错误分类,所有情况都涉及思科称为成对权重比较基本极限的极端架构转换。

分词器信号用于诊断但故意从溯源评分中排除。StableLM和Pythia都使用GPT-NeoX分词器,尽管没有共享权重血统,但仍会被评为相关。排除分词器数据可以防止误报。

行为指纹识别添加了第二种方法。Project VAIL的Jonah Leshin、Manish Shah和Ian Timmis与UIUC的Daniel Kang合作,发表了关于行为端点稳定性的研究,表明模型端点可以在其有效身份通过权重更新、量化或路由发生变化的同时保持健康状态。思科在发布博客中表示,”探索者”整合了静态指纹识别和行为相似性分析,以构建血统图谱。静态分析提供训练时衍生的权重级证据。行为分析捕获运行时身份漂移。

现有工具的局限性

“探索者”存在实际限制。近900个模型是一个有意义的开始,但截至2026年春季,Hugging Face托管了超过200万个模型。边界之外的模型仍依赖于自报标签。思科尚未表示”探索者”是否会提供API,如果没有API,团队可以手动查找模型,但无法将检查集成到CI网关中。这是治理工件与控制之间的界限。

传统的SCA工具面临结构不匹配问题,因为它们是为依赖清单和容器镜像构建的。IDC网络安全高级研究经理Sakshi Grover在CSO Online上表示,传统SCA”旨在检查依赖清单、库和容器镜像”,”在识别”与AI工作流相关的风险方面”效果要差得多”。Gartner主任分析师Jaishiv Prakash在同一家媒体上表示,企业需要”对模型来源、批准版本、访问和注册层的运行验证进行专门控制”。两人都在评论更广泛的供应链风险,但他们描述的差距正是”探索者”针对的目标。

思科的”模型溯源章程”定义了一个模型何时被视为另一个模型的衍生品。该章程默认将不明确的对标记为独立,因为误报会触发许可证指控,而漏报会在人工审核中被发现。这种有意识的保守态度支持了96.4%的准确率数据。


关注微信号:智享开源,及时了解更新信息。

原文链接:https://venturebeat.com/security/cisco-ai-supply-chain-provenance-explorer-fingerprints-900-open-models-replaces-self-reported-tags

评论列表
发表评论
😀 😂 😃 😄 😅 😆 😉 😊 😋 😎 😍 😘 🥰 😜 😝 🤗 🤔 😭 😤 👍

为你推荐
Ta的个人站点

Mark Do发布文章2240篇

如我距离死亡还有45年,我还活着,该怎么度过现在。


公众号:智享开源

分类