
The AI Security Verification Standard (AISVS) focuses on providing developers, architects, and security professionals with a structured checklist to verify the security of AI-driven applications.
यह कार्य Creative Commons Attribution-ShareAlike 4.0 International License के अंतर्गत लाइसेंसित है।
कृत्रिम बुद्धिमत्ता सुरक्षा सत्यापन मानक (AISVS) AI-सक्षम प्रणालियों के लिए परीक्षण योग्य सुरक्षा आवश्यकताओं की एक सामुदायिक-संचालित सूची है। यह डेवलपर्स, आर्किटेक्ट, सुरक्षा इंजीनियरों और ऑडिटरों को डेटा संग्रह और मॉडल प्रशिक्षण से लेकर परिनियोजन, निगरानी और सेवानिवृत्ति तक, AI अनुप्रयोगों के संपूर्ण जीवनचक्र में उनकी सुरक्षा को डिज़ाइन करने, बनाने, परीक्षण करने और सत्यापित करने के लिए एक संरचित ढाँचा प्रदान करता है।
AISVS OWASP Application Security Verification Standard (ASVS) पर आधारित है और उसी दर्शन का पालन करता है: प्रत्येक आवश्यकता सत्यापन योग्य, परीक्षण योग्य और कार्यान्वयन योग्य होनी चाहिए।
इस परियोजना की स्थापना Jim Manico ने की थी। वर्तमान परियोजना नेतृत्व में Jim Manico, Otto Sulin, Rico Komenda, और Russ Memisyazici शामिल हैं।
नवीनतम स्थिर संस्करण AISVS 1.0 है, जिसे यहाँ पाया जा सकता है:
| प्रारूप | लिंक |
|---|---|
| AISVS 1.0 PDF | |
| Markdown (स्रोत) | ऑनलाइन ब्राउज़ करें |
प्रत्येक AISVS आवश्यकता को सुरक्षा आश्वासन की गहराई को इंगित करने वाला एक सत्यापन स्तर (1, 2, या 3) सौंपा गया है:
संगठनों को अपने AI सिस्टम के जोखिम प्रोफ़ाइल के आधार पर एक लक्ष्य स्तर चुनना चाहिए। अधिकांश उत्पादन सिस्टम को कम से कम स्तर 2 का लक्ष्य रखना चाहिए।
मानक में प्रत्येक आवश्यकता के लिए, अनुसंधान विकी आवश्यकता पाठ से परे कार्यान्वयन संदर्भ प्रदान करता है:
| स्तंभ | यह आपको क्या बताता है |
|---|---|
| शमित खतरा | विशिष्ट हमला तकनीक, CVE, और वास्तविक दुनिया की घटनाएँ जिनके विरुद्ध नियंत्रण रक्षा करता है |
| सत्यापन दृष्टिकोण | ठोस ऑडिट चरण, उपकरण, और एकत्र करने के लिए साक्ष्य |
| अंतराल और नोट्स | उपकरण परिपक्वता रेटिंग, खुले अनुसंधान प्रश्न, और कार्यान्वयन चेतावनियाँ |
विकी में 60 पृष्ठों में सभी 191 आवश्यकताएँ शामिल हैं, जिसमें प्रति-अनुभाग खतरे के परिदृश्य सारांश, उपकरण अनुशंसाएँ, और वर्तमान मानकों और अनुसंधान साहित्य के संदर्भ शामिल हैं।
प्रत्येक आवश्यकता का एक पहचानकर्ता C<अध्याय>.<खंड>.<आवश्यकता> प्रारूप में होता है, जहाँ प्रत्येक तत्व एक संख्या है, उदाहरण के लिए C9.4.3।
C<अध्याय> मान उस अध्याय से मेल खाता है जहाँ से आवश्यकता आती है; उदाहरण के लिए, सभी C9.#.# आवश्यकताएँ 'ऑर्केस्ट्रेशन और एजेंटिक सुरक्षा' अध्याय से हैं।<खंड> मान उस अध्याय के भीतर उस खंड से मेल खाता है जहाँ आवश्यकता दिखाई देती है; उदाहरण के लिए, सभी C9.4.# आवश्यकताएँ 'एजेंट और ऑर्केस्ट्रेटर पहचान' खंड में हैं।<आवश्यकता> मान अध्याय और खंड के भीतर विशिष्ट आवश्यकता की पहचान करता है; उदाहरण के लिए, C9.4.3 जो इस मानक के संस्करण 1.0 के अनुसार है:सत्यापित करें कि एजेंट पहचान क्रेडेंशियल एक निर्धारित अनुसूची पर घूमते हैं।
चूँकि मानक के संस्करणों के बीच पहचानकर्ता बदल सकते हैं, इसलिए अन्य दस्तावेज़ों, रिपोर्टों या उपकरणों के लिए निम्नलिखित प्रारूप का उपयोग करना बेहतर है: v<संस्करण>-C<अध्याय>.<खंड>.<आवश्यकता>, जहाँ संस्करण AISVS संस्करण टैग है। उदाहरण: v1.0-C9.4.3।
नोट: संस्करण संख्या से पहले v हमेशा छोटे अक्षर में होना चाहिए।
यदि पहचानकर्ताओं का उपयोग v<संस्करण> तत्व को शामिल किए बिना किया जाता है, तो उन्हें नवीनतम AISVS सामग्री को संदर्भित करने वाला माना जाना चाहिए। जैसे-जैसे मानक बढ़ता और बदलता है, यह समस्याग्रस्त हो जाता है, यही कारण है कि लेखकों या डेवलपर्स को संस्करण तत्व शामिल करना चाहिए।
AISVS दो-भाग वाला संस्करण संख्या, v<प्रमुख>.<लघु> (उदाहरण के लिए, v1.0, v1.01, v2.0) का उपयोग करता है। प्रमुख संस्करण अध्याय और खंड परिवर्तनों को कवर करते हैं, लघु संस्करण मौजूदा संरचना के भीतर आवश्यकताओं में जोड़, हटाने और भौतिक संपादन को कवर करते हैं, और पैच फिक्स एक अलग संस्करण के बिना शाखा में भेजे जाते हैं। पूर्ण नीति RELEASE.md में प्रलेखित है।
/
├── 1.0/ <- published stable release (locked)
├── 1.01-dev/ <- next minor release (in progress)
हम समुदाय से योगदान का स्वागत करते हैं। कृपया बग रिपोर्ट करने या सुधार सुझाने के लिए एक मुद्दा खोलें। हम आपको चर्चा के आधार पर पुल अनुरोध सबमिट करने के लिए कह सकते हैं।
AISVS परियोजना में ही किसी सुरक्षा मुद्दे की रिपोर्ट करने के लिए, कृपया सुरक्षा नीति का पालन करें।
संपूर्ण परियोजना सामग्री Creative Commons Attribution-ShareAlike 4.0 International लाइसेंस के अंतर्गत है।
| मानक | ध्यान | AISVS संबंध |
|---|
| OWASP ASVS | वेब एप्लिकेशन सुरक्षा | AISVS ASVS अवधारणाओं को AI-विशिष्ट खतरों तक विस्तारित करता है |
| LLM के लिए OWASP Top 10 | शीर्ष LLM जोखिमों के बारे में जागरूकता | AISVS उन जोखिमों को कम करने के लिए विस्तृत नियंत्रण प्रदान करता है |
| एजेंटिक एप्लिकेशन के लिए OWASP Top 10 | शीर्ष एजेंटिक AI जोखिमों के बारे में जागरूकता | AISVS एजेंटिक-विशिष्ट खतरों को संबोधित करने के लिए विस्तृत नियंत्रण प्रदान करता है |
| NIST AI RMF | AI जोखिम शासन | AISVS वे परीक्षण योग्य तकनीकी नियंत्रण प्रदान करता है जिनका AI RMF संदर्भ देता है |
| ISO/IEC 42001 | AI प्रबंधन प्रणाली | AISVS कार्यान्वयन-स्तरीय सुरक्षा सत्यापन के साथ पूरक है |
| स्तर | विवरण | कब उपयोग करें |
|---|
| 1 | आवश्यक आधारभूत नियंत्रण जो प्रत्येक AI सिस्टम को लागू करना चाहिए। | सभी AI एप्लिकेशन, जिनमें आंतरिक उपकरण और कम-जोखिम वाले सिस्टम शामिल हैं। |
| 2 | संवेदनशील डेटा को संभालने या परिणामी निर्णय लेने वाले सिस्टम के लिए मानक नियंत्रण। | उत्पादन सिस्टम, ग्राहक-मुखी AI, व्यक्तिगत डेटा संसाधित करने वाले सिस्टम। |
| 3 | परिष्कृत हमलों के विरुद्ध रक्षा की आवश्यकता वाले उच्च-आश्वासन वातावरण के लिए उन्नत नियंत्रण। | महत्वपूर्ण बुनियादी ढाँचा, सुरक्षा-महत्वपूर्ण AI, उच्च-मूल्य लक्ष्य, विनियमित उद्योग। |