模型來源鏈不透明
Opaque Model Provenance Chain
設計與開發
風險描述
當組織透過整合商取得模型,宣稱基於某知名基礎模型時;系統因實際運作發現行為與預期不符,追查時各環節均無法提供完整的修改紀錄,組織無從得知模型實際經歷過哪些調整,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。
框架對照
OWASP Top 10 for LLMLLM03
MITRE ATLASAML.T0010
NIST AI 600-1Value Chain and Component Integration
ISO/IEC 42001Annex A.10.3
ISO/IEC 5338設計與開發
具體風險處置與實施指引
要求供應鏈各環節提供模型來源追溯紀錄(基礎模型、修改歷程、資料來源),無法提供者不予採用; 對整合商執行供應商安全審計,驗證其聲稱與交付一致; 以行為基準測試比對交付模型與宣稱基礎模型的一致性