
<<<<<<< HEAD
الحالة: مسودة — مشروع OWASP قيد الاحتضان
هذا المعيار قيد التطوير النشط. المساهمات والملاحظات مرحّب بها جداً.
عندما تنزّل نموذجاً مُدرَّباً مسبقاً من HuggingFace أو أي مستودع آخر، فأنت في جوهر الأمر تثق بصندوق أسود. لا تعرف ما البيانات التي دُرِّب عليها، أو ما إذا كانت تلك البيانات تحتوي على معلومات شخصية، أو كيف خضع لاختبارات الهجمات العدائية، أو ما أنماط فشله المعروفة. بالنسبة لمعظم مشاريع الهواة، لا بأس بذلك. أما بالنسبة لأي شيء يمس مستخدمين حقيقيين، أو صناعات خاضعة للتنظيم، أو بيانات حسّاسة — فالأمر غير مقبول إطلاقاً.
بطاقات النماذج (Model Cards) موجودة منذ فترة، وهي فكرة جيدة. لكن الصيغ الحالية تركّز بشكل شبه كامل على مقاييس الأداء واعتبارات العدالة. الأمان غالباً ما يكون مجرد فكرة لاحقة، إن كان موجوداً أصلاً.
يحاول هذا المشروع إصلاح ذلك. نحن نبني معياراً مفتوحاً يحدد المعلومات ذات الصلة بالأمان التي يجب أن تحتويها بطاقة النموذج — مثل مصدر بيانات التدريب، وخطر كشف المعلومات الشخصية القابلة للتعريف (PII)، والثغرات المعروفة، وتفاصيل سلسلة التوريد، وحالة الامتثال التنظيمي. شيء يمكن لفريق الأمان استخدامه فعلياً عند تقييم ما إذا كان النموذج آمناً للنشر.
تزامنت عدة عوامل في الوقت نفسه:
يمنح معيار بطاقة النموذج الموجّه نحو الأمان المطورين والمدققين وفرق المشتريات لغة مشتركة وقائمة تحقق يمكنهم العمل بناءً عليها فعلياً.
إليك لمحة عما يبدو عليه شكل بطاقة النموذج الموجّهة نحو الأمان بموجب هذا المعيار:
model_card_version: "0.1"
model_name: "example-text-classifier"
model_version: "1.2.0"
training_data:
sources:
- name: "Common Crawl (filtered)"
pii_assessment: "Presidio scan applied; residual risk: low"
license: "CC0"
pii_removal_method: "Microsoft Presidio + manual review on 5% sample"
data_cutoff_date: "2024-01-01"
security:
known_vulnerabilities: []
adversarial_testing: "Red-teamed against prompt injection; results in /security/redteam-report.md"
supply_chain:
base_model: "bert-base-uncased"
base_model_source: "https://huggingface.co/bert-base-uncased"
compliance:
eu_ai_act_risk_tier: "Limited"
gdpr_considerations: "No personal data retained post-training"
هذا مقتطف مُبسّط. يغطي المخطط الكامل حقولاً إضافية تشمل سجل الحوادث، وتصفية المخرجات، وقيود النشر، والمزيد.
/
├── README.md ← you are here
├── standard/
│ └── OWASP-Modelcard-Standard-Proposal.md ← the specification
├── templates/
│ └── model-card-template.md ← blank template to copy and fill in
├── examples/
│ └── llm-example.md ← worked example for a large language model
├── schema/
│ └── model-card-schema.json ← machine-readable JSON schema
├── mappings/
│ └── owasp-nist-euaiact-mapping.md ← how this standard relates to other frameworks
├── CONTRIBUTING.md ← how to get involved
├── CHANGELOG.md
└── LICENSE ← CC BY 4.0
صُمم هذا المعيار ليكمّل الأعمال القائمة لا ليحل محلها:
هذا مشروع في مرحلة مبكرة، وهناك متسع كبير لتشكيل مساره. إليك بعض الطرق للمساهمة:
#ai-ml-securityإذا لم تكن متأكداً من أين تبدأ، فالمشكلات المفتوحة الموسومة بـ good first issue تُعد مكاناً معقولاً للاطلاع.
يمر هذا المشروع حالياً بعملية قبول المشاريع الجديدة في OWASP. وبمجرد قبوله، سينتقل إلى مؤسسة OWASP على GitHub على الرابط github.com/OWASP/owasp-model-card-security-standard.
يُنشر هذا المعيار بموجب رخصة المشاع الإبداعي Creative Commons Attribution 4.0 International (CC BY 4.0). أنت حر في استخدامه وتعديله وإعادة توزيعه — بما في ذلك الاستخدام التجاري — طالما تمنح الإسناد المناسب.
owasp/main
| الإطار | العلاقة |
|---|
| OWASP Top 10 for LLM Applications | يساعد هذا المعيار في توثيق الإجراءات التخفيفية للعديد من مخاطر قائمة LLM Top 10 |
| OWASP AI Exchange | متوافق مع إرشادات أمان الذكاء الاصطناعي؛ مع إحالات مرجعية متبادلة حيثما كان ذلك مناسباً |
| NIST AI Risk Management Framework | تتقاطع الحقول القياسية مع وظائف AI RMF: govern وmap وmeasure وmanage |
| EU AI Act | يغطي التزامات الشفافية والتوثيق لأنظمة الذكاء الاصطناعي محدودة الخطورة وعالية الخطورة |
| HuggingFace Model Cards | يوسّع صيغة HuggingFace بحقول خاصة بالأمان |
| Google Model Cards | متوافق مع نهج Google؛ ويضيف طبقة أمان فوقه |