前處理工具供應鏈漏洞
Supply Chain Vulnerabilities in Preprocessing Tools
設計與開發
風險描述
當攻擊者上傳特製檔案至組織的處理服務,觸發前處理函式庫的漏洞時;系統在尚未進入模型推論階段即遭控制,組織的防護重心置於模型層,未涵蓋前處理環節,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。
框架對照
OWASP Top 10 for LLMLLM03
MITRE ATLASAML.T0010
NIST CSF 2.0PR.PS
ISO/IEC 42001Annex A.10.3
ISO/IEC 5338設計與開發
具體風險處置與實施指引
以沙箱隔離執行前處理程序,檔案解析與模型推論分離部署; 對前處理函式庫執行安全審計並納入漏洞管理; 對上傳檔案實施格式驗證與內容檢查,異常檔案於沙箱外即攔截