核心结论
当企业把"训练/微调模型、调用第三方 API、嵌入开源模型、堆叠 ML 框架与插件"组合成一套 AI 系统时,它的风险面已经超越了传统的"软件供应链"——模型权重、训练数据、推理管线、插件与 MCP 工具,每一环都可能被污染或滥用。这类风险被称为 AI 供应链风险,而应对它的新品类叫做 AI-SPM(AI Security Posture Management,AI 安全态势管理)。本文从行业视角梳理这条更长的风险链,以及企业应如何从"资产清点"做起,建立可落地的治理框架。
- AI 供应链比代码供应链更长:覆盖"模型—数据—框架依赖—插件/MCP—管线编排"全链路,任一环节的失陷都会传导到业务结果
- 四类突出风险:数据投毒与模型后门、ML 框架与依赖漏洞、开源模型内网部署的监测盲区、许可证与模型泄露
- AI-SPM 补齐治理缺口:把"资产清点 → 配置评估 → 运行时监测"补齐,使 AI 资产像云资产一样可被持续治理
- 行业状态:Gartner 等机构将 AI 供应链列为需重点关注的治理维度;部分厂商已推出 AI-SPM 类能力;OpenSSF 等社区推动面向 AI 的取证与物料清单标准
- 落地主线:SBOM for AI(模型物料清单)→ 来源可信与准入 → 运行时防护 → 红队与持续改进,以网络韧性兜底
内容维护:VISBAT维思贝特 · 数据来源:RSAC 2026、Black Hat 2026 公开信息、Gartner 2026 技术成熟度曲线、相关行业研究报告 · 最近更新:2026年8月28日 · 本文为行业技术观察,文中涉及的厂商产品能力以各厂商官方发布文档为准。
什么是 AI 供应链:比"代码依赖"更长的一条链
传统软件供应链指"第三方库、容器镜像、开源组件"从源头到上线的信任链。而 AI 系统在这条链之上,又叠了几层新的、难以用旧方法度量的环节:
- 基础模型 / 微调模型:来自厂商 API、开源社区或自训,权重本身是否可信、是否含后门,难以通过代码审计发现
- 训练与推理数据:数据集的来源、标注质量、是否被注入恶意样本,直接决定模型行为
- 框架与依赖:PyTorch、TensorFlow、CUDA 生态、各类 Python 包,仍是传统软件供应链攻击面
- 插件与 MCP 工具:智能体通过插件/MCP 调用外部能力,一个越权插件即可放大风险
- 管线编排:RAG 检索、向量库、Agent 工作流,多个组件拼接成端到端系统,任一环节失陷都会传导
这意味着:即便你的代码供应链做得再好,模型和数据这两层仍然可能成为盲区。行业研究普遍提示,认为"用了可信框架就安全"或"开源模型部署在内网就安全"是常见的认知误区——模型与数据自身的安全性,远不足以覆盖业务风险。
从"三段式"到"五段式"风险链
代码供应链(旧):开发 → 构建 → 分发
AI 供应链(新):数据 → 模型 → 框架依赖 → 插件/MCP → 管线编排
新增的三段(数据、模型、插件)恰恰是目前企业治理覆盖薄弱、又难以用既有手段度量的环节。
风险面:AI 供应链的四类新型威胁
1. 数据投毒与模型后门
攻击者不需要攻破你的服务器,只需在公开数据集、爬取语料或第三方标注中混入特定样本,就可能在模型行为中埋下后门:在特定触发条件下输出偏向性内容、泄露特定信息或执行非预期动作。这类风险在"使用公开/第三方数据"或"依赖社区预训练模型"的场景中尤为突出。与代码漏洞不同,模型后门不会在静态扫描中暴露,往往要到运行时或红队测试中才被发现。
2. ML 框架与依赖漏洞
AI 系统的底座仍是软件:框架、运行时、加速库、Python 包、容器镜像,都存在已知的软件供应链攻击路径——恶意包、被篡改的镜像、过期的依赖。对多数企业而言,这部分风险与"传统软件供应链"同源,但常被团队在"赶 AI 进度"时忽略,导致依赖未经清点与版本锁定。把 ML 依赖纳入既有软件物料清单(SBOM)管理,是低成本且收益明确的起点。
3. 开源模型内网部署的"监测盲区"
不少企业出于数据不出域的考虑,将开源模型直接部署在内网。但"内网部署"降低的是外部暴露,并不等于"被持续监测"。一旦内网边界被突破,缺乏运行时监测的开源模型同样可能成为风险源:异常调用、越权访问、敏感数据出域都难以被及时发现。行业讨论中,"开源模型部署在内网就安全"已被反复提示为误区——安全应覆盖模型、身份、工具、数据与运行时的全链路。
4. 许可证、合规与模型泄露
AI 供应链还带来一类"非技术但高风险"的问题:模型与数据集的许可证约束(如部分权重禁止商用、要求署名、限制再分发)、跨境数据合规、以及模型权重与训练数据的泄露。对需要对外提供产品或服务的企业,许可证与合规的疏漏,可能带来与代码漏洞同等量级的法律与商业风险。
防御范式:AI-SPM 如何补上缺口
AI-SPM(AI Security Posture Management)的核心思路,是把"云安全态势管理(CSPM)"的成熟范式迁移到 AI 资产:先看清资产,再评估配置与权限,最后落到运行时监测。它不是单一产品,而是一组能力的组合。
资产清点:模型、数据集、管线、插件一张图
治理的第一步是"看见"。盘点企业内:
- 模型资产:自训、微调、第三方 API、开源模型,记录来源、版本、用途与负责人
- 数据资产:训练集、评测集、RAG 知识库的来源与敏感级别
- 管线与插件:Agent 工作流、MCP 服务器、第三方插件的权限范围
- 依赖清单:框架、库、镜像,纳入 SBOM 统一管理
配置与权限评估
- 来源可信:对模型与数据集建立准入标准(来源校验、哈希/签名、许可证审查)
- 最小权限:插件与 MCP 仅授予完成任务所需的数据与工具访问,避免广泛授权
- 配置基线:对推理端点、向量库、Agent 工作流设定安全基线,偏离即告警
运行时监测与异常拦截
- 输入输出过滤:对提示注入、敏感数据出域做检测与拦截
- 行为监测:记录模型调用、token 消耗、工具调用序列,识别异常模式
- 沙箱执行:对不可信模型或插件,在隔离环境运行,缩小影响半径
- 取证留痕:提示词、调用链、身份成为标准取证要素,支撑事件复盘
2026 年代表能力方向观察
以下汇总在 RSAC 2026、Black Hat 2026 等公开场合披露的代表性能力方向,供企业建立选型视角。相关产品能力以各厂商官方发布文档为准。
| 能力方向 | 代表做法(公开披露) | 主要解决的问题 |
|---|---|---|
| AI 资产清点 | 自动发现模型、数据集、管线、MCP/插件,生成 AI 版物料清单(SBOM for AI) | AI 资产可见性与来源追溯 |
| 依赖与漏洞治理 | 将 ML 框架、库、镜像纳入既有软件供应链扫描与版本锁定 | 传统软件供应链攻击面 |
| 运行时防护 | 提示注入检测、敏感数据出域拦截、异常调用监测与阻断 | 失控推理与数据泄露 |
| 模型与数据溯源 | 来源校验、哈希/签名、许可证审查、训练数据出处记录 | 投毒、后门与合规风险 |
| 插件 / MCP 治理 | 插件权限评估、沙箱执行、调用范围限制 | 越权插件放大风险 |
| AI 取证 | 提示词、调用链、身份的留存与标准化取证流程 | 事件复盘与责任界定 |
表中能力据相关厂商在 RSAC 2026 / Black Hat 2026 等公开场合披露,具体功能、适用场景与可用性以各厂商官方文档及正式发布信息为准。
产品与工具:从能力到落地的选型视角
对采购方而言,上面的能力最终要落到具体的产品形态上。以下按品类梳理可供评估的产品方向,并给出代表性厂商示例,便于建立选型框架(以下厂商与产品仅作类型示例,具体功能、适用场景、定价与可用性以各厂商官方文档及正式发布信息为准)。
1. AI-SPM / AI 安全态势管理平台
聚焦 AI 资产清点与配置评估,自动梳理模型、数据集、管线与插件并生成 AI 版物料清单。代表性方向如 Snyk 等厂商推出的 AI-SPM 类能力;传统 CSPM / 云安全厂商也在把同类能力延伸到 AI 资产。选型关注点:能否覆盖模型、数据、插件三类资产,能否与既有云安全平台打通。
2. LLM / AI 网关(API 网关 + 安全)
在模型 API 前做统一接入、限流、审计与数据脱敏,适合已调用多家模型 API 的企业。代表产品形态包括各类 AI 网关与 AI 访问代理,部分 API 网关 / WAAP 厂商也已内置大模型防护。选型关注点:是否支持多模型统一策略、敏感数据识别与脱敏、调用审计留存。
3. 模型安全扫描与 SBOM 工具
对模型权重、训练数据、依赖做漏洞与投毒检测,并产出模型物料清单(SBOM for AI)。部分传统软件供应链与 DevSecOps 厂商已将其延伸到 ML 场景,专注模型安全的厂商(如 HiddenLayer、Protect AI 等)也提供模型与数据层面的检测能力。选型关注点:能否对预训练/微调模型做后门与偏见检测、能否与 CI/CD 集成。
4. 提示注入防护 / 大模型防火墙
在输入输出端检测提示注入、越权指令与敏感数据出域。部分 Web 应用与 API 防护厂商、以及专注 LLM 安全的厂商(如 Prompt Security、Lasso Security 等)提供此类能力。选型关注点:对间接注入的覆盖度、误拦率、与网关/应用的集成方式。
5. AI 红队与评测平台
以对抗方式发现模型后门、偏见与越权调用,可与既有渗透测试 / 红队流程衔接。选型关注点:是否覆盖多模态与 Agent 场景、是否有可复用的测试用例库、能否输出可审计的报告。
6. 运行时防护与可观测
对推理调用、token 消耗、工具调用序列做行为监测与异常拦截,并与端点、网络层的既有可观测体系打通。选型关注点:是否支持智能体 / MCP 调用链追踪、异常基线的自适应能力。
选型时的三个务实问题
覆盖哪几类资产?优先选择能同时覆盖模型、数据、插件的产品,避免只解决其中一段。
能否融入现有体系?与既有零信任、SASE、EDR/XDR 与 SIEM 打通,通常比"另起一套"更省成本。
证据能否被审计?提示词、调用链、身份的留存,是后续取证与持续改进的基础,应作为硬性要求。
企业落地路径
AI 供应链治理并非"买一个平台"即可解决,更贴近一套治理 + 技术能力的组合。建议按以下路径推进。
第一步:建模与盘点(SBOM for AI)
先建立 AI 资产的"物料清单":模型、数据集、管线、插件与依赖各自来源、版本、用途、负责人。这一步可与既有软件供应链(SBOM)流程合并,避免重复建设。
第二步:来源可信与准入
- 对外部模型/数据集建立准入标准:来源校验、哈希或签名、许可证审查
- 区分"可信来源"与"试用来源",对后者在隔离环境评估后再放行
- 将开源模型的许可证与商用约束纳入法务/合规评审
第三步:运行时防护
- 对推理接口做输入输出过滤,拦截提示注入与敏感数据出域
- 对插件/MCP 调用设置权限 gate,禁止广泛授权
- 建立行为基线,对异常 token 消耗、异常调用序列实时告警或阻断
第四步:红队与持续改进
模型后门与提示注入往往要在对抗性测试中才暴露。建议将 AI 红队(针对投毒、注入、越权调用)纳入常规安全演练,并通过取证数据持续更新基线与策略。相关行业社区已在推动面向 AI 事件的取证流程,提示词、调用链与身份将成为标准取证要素。
常见误区
误区一:用了可信框架就安全
框架只是底座。模型权重、训练数据、插件权限这三层,框架安全无法覆盖。治理需延伸覆盖"数据—模型—插件—管线"全链路。
误区二:开源模型部署在内网就安全
内网部署降低外部暴露,但缺乏运行时监测的开源模型,在边界被突破后同样可能成为风险源。网络边界不等于安全闭环。
误区三:提示过滤能解决一切
提示注入发生在处理链路内部,智能体可读取的文档、网页、邮件都可能成为载体。有效的做法是把控制点下沉到执行层:谁调用了什么、产生了什么结果,而非仅依赖输入过滤。
误区四:AI 供应链 = 软件供应链
二者同源但范围不同。AI 供应链多出"数据、模型、插件"三段,且难以用代码审计度量。需要 SBOM for AI、来源校验、运行时防护等专属能力,而非简单复用旧流程。
网络韧性:不可省略的兜底
无论预防多么完善,仍需假设"可能被突破"。网络韧性(Cyber Resilience)强调在事件发生后快速恢复业务:干净的恢复点、可验证的备份、明确的恢复流程。2026 年行业报告显示,数据泄露的平均成本仍处于高位,而具备自动化与韧性的安全体系可显著降低单次事件损失。将"恢复能力"纳入 AI 供应链设计,是务实且必要的补充。
常见问题(FAQ)
什么是 AI 供应链?与传统软件供应链有何不同?
传统软件供应链关注第三方库、镜像、开源组件的信任链;AI 供应链在此之上新增了数据、模型、插件/MCP、管线编排等环节。新增的三段难以通过代码审计度量,是当下企业治理的薄弱点。
数据投毒与模型后门是什么?如何发现?
数据投毒指在训练/微调数据中混入恶意样本,使模型在特定条件下产生偏向或异常行为;模型后门则是被植入的隐藏触发逻辑。二者不会在静态扫描中暴露,通常依赖运行时监测、评测集验证与红队对抗测试来发现。
为什么开源或内网部署的模型仍需要运行时监测?
内网部署降低外部暴露,但边界被突破后,缺乏监测的开源模型同样可能成为风险源。运行时监测能及时发现异常调用、越权访问与敏感数据出域,是安全闭环的必要一环,而非仅依赖部署位置。
什么是 SBOM for AI(模型物料清单)?
它是把软件物料清单(SBOM)的思路迁移到 AI 资产:记录模型、数据集、管线、插件与依赖的来源、版本、用途与负责人。其价值在于让 AI 资产像云资产一样可被清点、追溯与准入管控。
企业应如何开始做 AI 供应链治理?
建议从盘点起步:建立 AI 版物料清单(SBOM for AI);再对外部模型/数据建立来源可信与准入标准(来源校验、许可证审查);随后在运行时做输入输出过滤、插件权限 gate 与行为监测;最后通过红队测试与取证数据持续改进。网络韧性作为兜底一并规划。
插件与 MCP 工具的风险为何被强调?
智能体通过插件/MCP 调用外部能力,一个越权或恶意的插件即可放大风险,访问非预期的数据与系统。治理重点是插件权限评估、沙箱执行与调用范围限制,避免广泛授权。
许可证与合规为何属于 AI 供应链风险?
模型权重的许可证常含商用限制、署名要求或再分发约束;训练数据也可能涉及跨境合规。对需要对外提供产品的企业,许可证与合规疏漏可能带来与代码漏洞同等量级的法律与商业风险,应在准入阶段评审。
中小型企业是否需要关注 AI 供应链?
需要,但投入可分层。即便仅调用第三方模型 API,也面临数据出域、许可证与提示注入风险,可通过 API 网关做输入输出审计与数据脱敏。随着自训或深度使用开源模型增多,再逐步补齐 SBOM for AI 与运行时防护。
有哪些类型的产品可以应对 AI 供应链风险?
常见品类包括六类:AI-SPM / AI 安全态势管理平台(资产清点与配置评估)、LLM / AI 网关(统一接入、审计与数据脱敏)、模型安全扫描与 SBOM 工具(权重/数据/依赖检测)、提示注入防护 / 大模型防火墙(输入输出过滤)、AI 红队与评测平台(对抗测试)、运行时防护与可观测(行为监测与拦截)。多数企业会按风险优先级组合选用,而非一次性采购全部。具体产品功能与适用场景以各厂商官方文档为准。
总结:把"看不见的链路"纳入治理
AI 的价值来自模型与数据,而它的风险也恰恰藏在这条传统手段难以度量的链路里。企业不必等待"覆盖全流程的单一方案"出现——行业现状是相关能力仍在演进,更务实的路径是先治理、再赋能:看清 AI 资产、管住来源与权限、控住运行时、兜住恢复能力。将 AI 供应链视为一条需要被持续验证的信任链,安全体系才能真正支撑 AI 从"试点"走向"生产"。
在架构层面,AI 供应链治理与企业既有的 零信任(ZTNA)、SASE 架构 以及 端点与 SOC 能力 天然衔接:身份、网络、终端三层控制点,都可以成为 AI 资产治理的支撑。与 代理式 AI 安全 的方向一致,安全能力越融入业务架构,AI 带来的效率提升才越可持续。
VISBAT 维思贝特持续跟踪 AI 供应链与模型安全等前沿方向,可为企业开展安全架构评估与方案规划提供技术支持。文中涉及的厂商产品能力以各厂商官方发布文档为准。
需要 AI 供应链与模型安全评估或方案咨询?
我们的安全团队可帮助企业梳理 AI 资产,规划 SBOM for AI、来源准入与运行时防护路径