核心结论

当企业把"训练/微调模型、调用第三方 API、嵌入开源模型、堆叠 ML 框架与插件"组合成一套 AI 系统时,它的风险面已经超越了传统的"软件供应链"——模型权重、训练数据、推理管线、插件与 MCP 工具,每一环都可能被污染或滥用。这类风险被称为 AI 供应链风险,而应对它的新品类叫做 AI-SPM(AI Security Posture Management,AI 安全态势管理)。本文从行业视角梳理这条更长的风险链,以及企业应如何从"资产清点"做起,建立可落地的治理框架。

内容维护:VISBAT维思贝特 · 数据来源:RSAC 2026、Black Hat 2026 公开信息、Gartner 2026 技术成熟度曲线、相关行业研究报告 · 最近更新:2026年8月28日 · 本文为行业技术观察,文中涉及的厂商产品能力以各厂商官方发布文档为准。

什么是 AI 供应链:比"代码依赖"更长的一条链

传统软件供应链指"第三方库、容器镜像、开源组件"从源头到上线的信任链。而 AI 系统在这条链之上,又叠了几层新的、难以用旧方法度量的环节:

这意味着:即便你的代码供应链做得再好,模型和数据这两层仍然可能成为盲区。行业研究普遍提示,认为"用了可信框架就安全"或"开源模型部署在内网就安全"是常见的认知误区——模型与数据自身的安全性,远不足以覆盖业务风险。

从"三段式"到"五段式"风险链

代码供应链(旧):开发 → 构建 → 分发

AI 供应链(新):数据 → 模型 → 框架依赖 → 插件/MCP → 管线编排

新增的三段(数据、模型、插件)恰恰是目前企业治理覆盖薄弱、又难以用既有手段度量的环节。

风险面:AI 供应链的四类新型威胁

1. 数据投毒与模型后门

攻击者不需要攻破你的服务器,只需在公开数据集、爬取语料或第三方标注中混入特定样本,就可能在模型行为中埋下后门:在特定触发条件下输出偏向性内容、泄露特定信息或执行非预期动作。这类风险在"使用公开/第三方数据"或"依赖社区预训练模型"的场景中尤为突出。与代码漏洞不同,模型后门不会在静态扫描中暴露,往往要到运行时或红队测试中才被发现。

2. ML 框架与依赖漏洞

AI 系统的底座仍是软件:框架、运行时、加速库、Python 包、容器镜像,都存在已知的软件供应链攻击路径——恶意包、被篡改的镜像、过期的依赖。对多数企业而言,这部分风险与"传统软件供应链"同源,但常被团队在"赶 AI 进度"时忽略,导致依赖未经清点与版本锁定。把 ML 依赖纳入既有软件物料清单(SBOM)管理,是低成本且收益明确的起点。

3. 开源模型内网部署的"监测盲区"

不少企业出于数据不出域的考虑,将开源模型直接部署在内网。但"内网部署"降低的是外部暴露,并不等于"被持续监测"。一旦内网边界被突破,缺乏运行时监测的开源模型同样可能成为风险源:异常调用、越权访问、敏感数据出域都难以被及时发现。行业讨论中,"开源模型部署在内网就安全"已被反复提示为误区——安全应覆盖模型、身份、工具、数据与运行时的全链路。

4. 许可证、合规与模型泄露

AI 供应链还带来一类"非技术但高风险"的问题:模型与数据集的许可证约束(如部分权重禁止商用、要求署名、限制再分发)、跨境数据合规、以及模型权重与训练数据的泄露。对需要对外提供产品或服务的企业,许可证与合规的疏漏,可能带来与代码漏洞同等量级的法律与商业风险。

防御范式:AI-SPM 如何补上缺口

AI-SPM(AI Security Posture Management)的核心思路,是把"云安全态势管理(CSPM)"的成熟范式迁移到 AI 资产:先看清资产,再评估配置与权限,最后落到运行时监测。它不是单一产品,而是一组能力的组合。

资产清点:模型、数据集、管线、插件一张图

治理的第一步是"看见"。盘点企业内:

配置与权限评估

运行时监测与异常拦截

2026 年代表能力方向观察

以下汇总在 RSAC 2026、Black Hat 2026 等公开场合披露的代表性能力方向,供企业建立选型视角。相关产品能力以各厂商官方发布文档为准。

能力方向 代表做法(公开披露) 主要解决的问题
AI 资产清点 自动发现模型、数据集、管线、MCP/插件,生成 AI 版物料清单(SBOM for AI) AI 资产可见性与来源追溯
依赖与漏洞治理 将 ML 框架、库、镜像纳入既有软件供应链扫描与版本锁定 传统软件供应链攻击面
运行时防护 提示注入检测、敏感数据出域拦截、异常调用监测与阻断 失控推理与数据泄露
模型与数据溯源 来源校验、哈希/签名、许可证审查、训练数据出处记录 投毒、后门与合规风险
插件 / MCP 治理 插件权限评估、沙箱执行、调用范围限制 越权插件放大风险
AI 取证 提示词、调用链、身份的留存与标准化取证流程 事件复盘与责任界定

表中能力据相关厂商在 RSAC 2026 / Black Hat 2026 等公开场合披露,具体功能、适用场景与可用性以各厂商官方文档及正式发布信息为准。

产品与工具:从能力到落地的选型视角

对采购方而言,上面的能力最终要落到具体的产品形态上。以下按品类梳理可供评估的产品方向,并给出代表性厂商示例,便于建立选型框架(以下厂商与产品仅作类型示例,具体功能、适用场景、定价与可用性以各厂商官方文档及正式发布信息为准)。

1. AI-SPM / AI 安全态势管理平台

聚焦 AI 资产清点与配置评估,自动梳理模型、数据集、管线与插件并生成 AI 版物料清单。代表性方向如 Snyk 等厂商推出的 AI-SPM 类能力;传统 CSPM / 云安全厂商也在把同类能力延伸到 AI 资产。选型关注点:能否覆盖模型、数据、插件三类资产,能否与既有云安全平台打通。

2. LLM / AI 网关(API 网关 + 安全)

在模型 API 前做统一接入、限流、审计与数据脱敏,适合已调用多家模型 API 的企业。代表产品形态包括各类 AI 网关与 AI 访问代理,部分 API 网关 / WAAP 厂商也已内置大模型防护。选型关注点:是否支持多模型统一策略、敏感数据识别与脱敏、调用审计留存。

3. 模型安全扫描与 SBOM 工具

对模型权重、训练数据、依赖做漏洞与投毒检测,并产出模型物料清单(SBOM for AI)。部分传统软件供应链与 DevSecOps 厂商已将其延伸到 ML 场景,专注模型安全的厂商(如 HiddenLayer、Protect AI 等)也提供模型与数据层面的检测能力。选型关注点:能否对预训练/微调模型做后门与偏见检测、能否与 CI/CD 集成。

4. 提示注入防护 / 大模型防火墙

在输入输出端检测提示注入、越权指令与敏感数据出域。部分 Web 应用与 API 防护厂商、以及专注 LLM 安全的厂商(如 Prompt Security、Lasso Security 等)提供此类能力。选型关注点:对间接注入的覆盖度、误拦率、与网关/应用的集成方式。

5. AI 红队与评测平台

以对抗方式发现模型后门、偏见与越权调用,可与既有渗透测试 / 红队流程衔接。选型关注点:是否覆盖多模态与 Agent 场景、是否有可复用的测试用例库、能否输出可审计的报告。

6. 运行时防护与可观测

对推理调用、token 消耗、工具调用序列做行为监测与异常拦截,并与端点、网络层的既有可观测体系打通。选型关注点:是否支持智能体 / MCP 调用链追踪、异常基线的自适应能力。

选型时的三个务实问题

覆盖哪几类资产?优先选择能同时覆盖模型、数据、插件的产品,避免只解决其中一段。

能否融入现有体系?与既有零信任、SASE、EDR/XDR 与 SIEM 打通,通常比"另起一套"更省成本。

证据能否被审计?提示词、调用链、身份的留存,是后续取证与持续改进的基础,应作为硬性要求。

企业落地路径

AI 供应链治理并非"买一个平台"即可解决,更贴近一套治理 + 技术能力的组合。建议按以下路径推进。

第一步:建模与盘点(SBOM for AI)

先建立 AI 资产的"物料清单":模型、数据集、管线、插件与依赖各自来源、版本、用途、负责人。这一步可与既有软件供应链(SBOM)流程合并,避免重复建设。

第二步:来源可信与准入

第三步:运行时防护

第四步:红队与持续改进

模型后门与提示注入往往要在对抗性测试中才暴露。建议将 AI 红队(针对投毒、注入、越权调用)纳入常规安全演练,并通过取证数据持续更新基线与策略。相关行业社区已在推动面向 AI 事件的取证流程,提示词、调用链与身份将成为标准取证要素。

常见误区

误区一:用了可信框架就安全

框架只是底座。模型权重、训练数据、插件权限这三层,框架安全无法覆盖。治理需延伸覆盖"数据—模型—插件—管线"全链路。

误区二:开源模型部署在内网就安全

内网部署降低外部暴露,但缺乏运行时监测的开源模型,在边界被突破后同样可能成为风险源。网络边界不等于安全闭环。

误区三:提示过滤能解决一切

提示注入发生在处理链路内部,智能体可读取的文档、网页、邮件都可能成为载体。有效的做法是把控制点下沉到执行层:谁调用了什么、产生了什么结果,而非仅依赖输入过滤。

误区四:AI 供应链 = 软件供应链

二者同源但范围不同。AI 供应链多出"数据、模型、插件"三段,且难以用代码审计度量。需要 SBOM for AI、来源校验、运行时防护等专属能力,而非简单复用旧流程。

网络韧性:不可省略的兜底

无论预防多么完善,仍需假设"可能被突破"。网络韧性(Cyber Resilience)强调在事件发生后快速恢复业务:干净的恢复点、可验证的备份、明确的恢复流程。2026 年行业报告显示,数据泄露的平均成本仍处于高位,而具备自动化与韧性的安全体系可显著降低单次事件损失。将"恢复能力"纳入 AI 供应链设计,是务实且必要的补充。

常见问题(FAQ)

什么是 AI 供应链?与传统软件供应链有何不同?

传统软件供应链关注第三方库、镜像、开源组件的信任链;AI 供应链在此之上新增了数据、模型、插件/MCP、管线编排等环节。新增的三段难以通过代码审计度量,是当下企业治理的薄弱点。

数据投毒与模型后门是什么?如何发现?

数据投毒指在训练/微调数据中混入恶意样本,使模型在特定条件下产生偏向或异常行为;模型后门则是被植入的隐藏触发逻辑。二者不会在静态扫描中暴露,通常依赖运行时监测、评测集验证与红队对抗测试来发现。

为什么开源或内网部署的模型仍需要运行时监测?

内网部署降低外部暴露,但边界被突破后,缺乏监测的开源模型同样可能成为风险源。运行时监测能及时发现异常调用、越权访问与敏感数据出域,是安全闭环的必要一环,而非仅依赖部署位置。

什么是 SBOM for AI(模型物料清单)?

它是把软件物料清单(SBOM)的思路迁移到 AI 资产:记录模型、数据集、管线、插件与依赖的来源、版本、用途与负责人。其价值在于让 AI 资产像云资产一样可被清点、追溯与准入管控。

企业应如何开始做 AI 供应链治理?

建议从盘点起步:建立 AI 版物料清单(SBOM for AI);再对外部模型/数据建立来源可信与准入标准(来源校验、许可证审查);随后在运行时做输入输出过滤、插件权限 gate 与行为监测;最后通过红队测试与取证数据持续改进。网络韧性作为兜底一并规划。

插件与 MCP 工具的风险为何被强调?

智能体通过插件/MCP 调用外部能力,一个越权或恶意的插件即可放大风险,访问非预期的数据与系统。治理重点是插件权限评估、沙箱执行与调用范围限制,避免广泛授权。

许可证与合规为何属于 AI 供应链风险?

模型权重的许可证常含商用限制、署名要求或再分发约束;训练数据也可能涉及跨境合规。对需要对外提供产品的企业,许可证与合规疏漏可能带来与代码漏洞同等量级的法律与商业风险,应在准入阶段评审。

中小型企业是否需要关注 AI 供应链?

需要,但投入可分层。即便仅调用第三方模型 API,也面临数据出域、许可证与提示注入风险,可通过 API 网关做输入输出审计与数据脱敏。随着自训或深度使用开源模型增多,再逐步补齐 SBOM for AI 与运行时防护。

有哪些类型的产品可以应对 AI 供应链风险?

常见品类包括六类:AI-SPM / AI 安全态势管理平台(资产清点与配置评估)、LLM / AI 网关(统一接入、审计与数据脱敏)、模型安全扫描与 SBOM 工具(权重/数据/依赖检测)、提示注入防护 / 大模型防火墙(输入输出过滤)、AI 红队与评测平台(对抗测试)、运行时防护与可观测(行为监测与拦截)。多数企业会按风险优先级组合选用,而非一次性采购全部。具体产品功能与适用场景以各厂商官方文档为准。

总结:把"看不见的链路"纳入治理

AI 的价值来自模型与数据,而它的风险也恰恰藏在这条传统手段难以度量的链路里。企业不必等待"覆盖全流程的单一方案"出现——行业现状是相关能力仍在演进,更务实的路径是先治理、再赋能:看清 AI 资产、管住来源与权限、控住运行时、兜住恢复能力。将 AI 供应链视为一条需要被持续验证的信任链,安全体系才能真正支撑 AI 从"试点"走向"生产"。

在架构层面,AI 供应链治理与企业既有的 零信任(ZTNA)SASE 架构 以及 端点与 SOC 能力 天然衔接:身份、网络、终端三层控制点,都可以成为 AI 资产治理的支撑。与 代理式 AI 安全 的方向一致,安全能力越融入业务架构,AI 带来的效率提升才越可持续。

VISBAT 维思贝特持续跟踪 AI 供应链与模型安全等前沿方向,可为企业开展安全架构评估与方案规划提供技术支持。文中涉及的厂商产品能力以各厂商官方发布文档为准。

需要 AI 供应链与模型安全评估或方案咨询?

我们的安全团队可帮助企业梳理 AI 资产,规划 SBOM for AI、来源准入与运行时防护路径

📞
咨询热线
400-833-4546
📧
商务邮箱

延伸阅读

技术干货 · 代理式AI
代理式 AI 安全:自主智能体的可信执行
智能体作为新型高权限主体的风险与机器身份、运行时管控
技术干货 · 端点安全
企业 EDR/XDR 选型指南:端点检测与响应平台评估与落地实践
检测能力、响应自动化、XDR 扩展与 MDR 托管服务的工程化路径
技术干货 · SASE
SASE 架构落地实战:从评估到部署的企业网络安全融合路径
六大核心组件、三种部署模式、四阶段迁移方法论与 TCO 分析
技术干货 · 零信任
企业 ZTNA 替换 VPN 实战指南:从规划到迁移的零信任部署路径
ZTNA 选型五维度、三种部署模式、五阶段迁移路径与坑点缓解
内容维护:VISBAT维思贝特
数据来源:RSAC 2026、Black Hat 2026 公开信息、Gartner 2026 技术成熟度曲线、相关行业研究报告。
最近更新:2026年8月28日 · 本文为通用技术观察,不构成具体产品采购建议;文中涉及的厂商产品能力以各厂商官方发布文档为准。