Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
modelaudit — AI/MLモデルファイル向けセキュリティスキャナー。デプロイ前に悪意のあるコード、バックドア、脆弱性を検出します。 | Kitploit
ツール/GitHubGitHub/promptfoo/modelaudit
静的分析静的コード分析 (SAST)脆弱性分析データ流出マルウェア分析DevSecOpsシークレット検出サプライチェーンセキュリティ機械学習AIセキュリティ敵対的攻撃敵対的攻撃 第14位
7521658時間46分前Kitploit レビュー済み
AIセキュリティ 第14位
機械学習 第9位
GitHubpromptfoo/modelaudit

modelaudit

AI/MLモデルファイル向けセキュリティスキャナー。デプロイ前に悪意のあるコード、バックドア、脆弱性を検出します。

リポジトリを見るウェブサイト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ModelAudit

AIモデルをデプロイ前に保護しよう。 MLモデルファイル内の悪意のあるコード、潜在的なバックドア指標、セキュリティ脆弱性を検出する静的スキャナです。モデルをロードしたり実行したりすることは一切ありません。

PyPI version Python versions Code Style: ruff License Security policy

ModelAudit scan results

全文ドキュメント | 使用例 | 対応フォーマット

ModelAuditの特長

モデルは信頼できないレジストリからダウンロードされ、CIを通過し、本番環境で実行されることになります。従来のSASTツールはpickleオペコード、HDF5グループレイアウト、ONNXプロトグラフ、TensorFlow SavedModel署名を検査しませんが、ModelAuditは検査します:

  • 静的にスキャンします。 モデルがロード・アンピックル・実行されることは決してありません。
  • 実際に出荷するフォーマットをカバーします。 pickle、PyTorch、SafeTensors、ONNX、TensorFlow、Keras、GGUF、アーカイブ、設定ファイルにわたる40以上のスキャナを搭載。
  • CIに組み込めます。 機械可読な出力(JSON、SARIF)、厳格モード、終了コード、スキャナの選択に対応。
  • カバレッジの限界を明示します。 認識されたスキャナは、切り詰められた読み取りや予算を使い果たした場合などの境界解析のギャップを、完全にカバーされた結果として提示するのではなく、報告します。

類似ツール: picklescan (pickleのみ、Pythonベース)、fickling (pickleのみ、ASTベース)、modelscan (pickle + TensorFlow + Kerasのサブセット)。ModelAuditはより広いカバレッジを持ち、併用パッケージmodelaudit-picklescanを介してネイティブRust製pickleエンジンを提供します。

クイックスタート

Python 3.10-3.13が必要です```bash pip install "modelaudit[all]"

Scan a file or directory

modelaudit model.pkl modelaudit ./models/

Export results for CI/CD

modelaudit model.pkl --format json --output results.json

(no input provided)```
$ modelaudit suspicious_model.pkl

Files scanned: 1 | Issues found: 2 critical, 1 warning

1. suspicious_model.pkl (pos 28): [CRITICAL] Malicious code execution attempt
   Why: Contains os.system() call that could run arbitrary commands

2. suspicious_model.pkl (pos 52): [WARNING] Dangerous pickle deserialization
   Why: Could execute code when the model loads

検出内容

  • Pickle、PyTorch、NumPy、Joblib ファイルにおけるコード実行攻撃
  • 潜在的なバックドア指標 — 不審な重みパターン、異常なテンソル、隠れたコードのシグナル
  • 埋め込まれたシークレット — モデルの重みやメタデータ内の API キー、トークン、認証情報
  • ネットワーク指標 — データの外部送信を可能にする URL、IP、ソケット使用
  • アーカイブの悪用 — ZIP/TAR/7z ファイルにおけるパストラバーサル、シンボリックリンク攻撃
  • 安全でない ML オペレーション — Lambda レイヤー、カスタム演算、TorchScript/JIT、テンプレートインジェクション
  • サプライチェーンリスク — 改ざん、ライセンス違反、不審な設定

サポートされている形式

ModelAudit には、モデル、アーカイブ、設定形式をカバーする 45 の登録済みスキャナが含まれています:

形式拡張子リスク
Pickle.pkl, .pickle, .dillHIGH
PyTorch.pt, .pth, .ckpt, .binHIGH
Joblib.joblibHIGH
NumPy.npy, .npzHIGH
R Serialized.rds, .rda, .rdata, シグネチャ検証済みの名前変更されたワークスペースアーティファクトHIGH
TensorFlow.pb, .meta, SavedModel ディレクトリMEDIUM
Keras.h5, .hdf5, .kerasMEDIUM
ONNX.onnxMEDIUM
CoreML.mlmodel, 構造的に有効な名前変更済みアーティファクトLOW
MXNet*-symbol.json, *-NNNN.params, 構造的に有効な名前変更済みシンボル JSONLOW
NeMo.nemo, ルート設定を持つ名前変更済みアーカイブMEDIUM
CNTK.dnn, .cmf, シグネチャ検証済みの名前変更済みアーティファクトMEDIUM
RKNN.rknn, 競合しない名前変更済みサフィックス下のシグネチャ検証済みアーティファクトMEDIUM
Torch7シリアライズされたアーティファクト (.t7, .th, .net または名前変更済み)HIGH
CatBoost.cbmMEDIUM
XGBoost.bst, .model, .json, .ubj, 拡張子なし UBJSONMEDIUM
LightGBM.lgb, .lightgbm, .model, シグネチャ検証済みの名前変更済みアーティファクトMEDIUM
Llamafile実行可能ラッパー (.llamafile, .exe, 拡張子なしまたは名前変更済み)MEDIUM
TorchServe.marHIGH
SafeTensors.safetensorsLOW
GGUF/GGML.gguf, .ggml, .ggmf, .ggjt, .ggla, .ggsa, シグネチャ検証済みの名前変更済みアーティファクトLOW
JAX/Flax.msgpack, .flax, .orbax, .jax, .checkpoint, .orbax-checkpointLOW
TFLite.tflite, 競合しない名前変更済みサフィックス下のシグネチャ検証済みアーティファクトLOW
ExecuTorch.ptl, .pte, 競合しない名前変更済みサフィックス下のシグネチャ検証済みスタンドアロンアーティファクトLOW
TensorRT.engine, .plan, .trtLOW
PaddlePaddle.pdmodel, .pdiparamsLOW
OpenVINO.xmlLOW
Skops.skopsHIGH
PMML.pmmlLOW
Compressed Wrappers.gz, .bz2, .xz, .lz4, .zlibMEDIUM

さらに、ZIP、TAR、7-Zip、OCI レイヤー、Jinja2 テンプレート、JSON/YAML メタデータ、マニフェスト、モデルカード、テキストファイル、および RAR 認識用のスキャナもあります。RAR アーカイブはスキップされる代わりに、未サポート/フェイルクローズとして報告されます。

構造的に有効な TensorFlow SavedModel および MetaGraph protobuf は、モデル以外のサフィックスに名前変更された場合も認識されます。 CoreML モデルも名前変更された場合に認識され、不完全なカバレッジが明示的に報告されます。 過大であるが妥当なフレーミングを持つ SafeTensors ファイルは、境界付きの決定的でない分析のために、 それ以外に主張のないサフィックス(.jpg など)下でも保持されます。 構造的に妥当な Flax/JAX MessagePack チェックポイントも、モデル以外のサフィックスに名前変更された場合に認識されます; 完全に分類できない名前変更済み構造は、不完全なカバレッジとして報告されます。 構造化された JAX/Orbax JSON チェックポイントメタデータも同様に名前変更時に認識されます;過大な曖昧な 候補は不完全なカバレッジとして報告されます;境界付きの検査済みプレフィックス内で観察可能なセキュリティパターンは 依然として控えめに報告される場合があります。

ツールをダウンロード