
<<<<<<< HEAD
상태: 초안 — OWASP 인큐베이팅 프로젝트
이 표준은 활발히 개발 중입니다. 기여와 피드백은 언제나 환영합니다.
HuggingFace나 다른 저장소에서 사전 학습된 모델을 다운로드할 때, 여러분은 본질적으로 블랙박스를 신뢰하는 것입니다. 모델이 어떤 데이터로 학습되었는지, 그 데이터에 개인정보가 포함되어 있는지, 적대적 공격에 대해 어떻게 테스트되었는지, 알려진 실패 모드가 무엇인지 알 수 없습니다. 대부분의 취미 프로젝트에서는 괜찮습니다. 실제 사용자, 규제 산업 또는 민감한 데이터를 다루는 경우라면 — 정말로 괜찮지 않습니다.
모델 카드는 한동안 존재해 왔고 좋은 아이디어입니다. 그러나 기존 형식은 거의 전적으로 성능 지표와 공정성 고려 사항에 초점을 맞춥니다. 보안은 있다고 해도 대체로 부차적인 고려 사항입니다.
이 프로젝트는 그 문제를 해결하려고 합니다. 우리는 모델 카드에 포함되어야 할 보안 관련 정보 — 학습 데이터 출처, PII 노출 위험, 알려진 취약점, 공급망 세부 정보, 규제 준수 상태 등 — 를 정의하는 공개 표준을 구축하고 있습니다. 보안 팀이 모델을 안전하게 배포할 수 있는지 평가할 때 실제로 사용할 수 있는 그런 것입니다.
몇 가지 요소가 동시에 맞물렸습니다:
보안 중심 모델 카드 표준은 개발자, 감사자, 조달 팀에게 공통 언어와 실제로 실행할 수 있는 체크리스트를 제공합니다.
이 표준에 따른 보안 중심 모델 카드가 어떤 모습인지 간략히 보여드립니다:
model_card_version: "0.1"
model_name: "example-text-classifier"
model_version: "1.2.0"
training_data:
sources:
- name: "Common Crawl (filtered)"
pii_assessment: "Presidio scan applied; residual risk: low"
license: "CC0"
pii_removal_method: "Microsoft Presidio + manual review on 5% sample"
data_cutoff_date: "2024-01-01"
security:
known_vulnerabilities: []
adversarial_testing: "Red-teamed against prompt injection; results in /security/redteam-report.md"
supply_chain:
base_model: "bert-base-uncased"
base_model_source: "https://huggingface.co/bert-base-uncased"
compliance:
eu_ai_act_risk_tier: "Limited"
gdpr_considerations: "No personal data retained post-training"
이것은 단순화된 발췌문입니다. 전체 스키마는 사고 이력, 출력 필터링, 배포 제약 조건 등 추가 필드를 다룹니다.
/
├── README.md ← you are here
├── standard/
│ └── OWASP-Modelcard-Standard-Proposal.md ← the specification
├── templates/
│ └── model-card-template.md ← blank template to copy and fill in
├── examples/
│ └── llm-example.md ← worked example for a large language model
├── schema/
│ └── model-card-schema.json ← machine-readable JSON schema
├── mappings/
│ └── owasp-nist-euaiact-mapping.md ← how this standard relates to other frameworks
├── CONTRIBUTING.md ← how to get involved
├── CHANGELOG.md
└── LICENSE ← CC BY 4.0
이 표준은 기존 작업을 대체하는 것이 아니라 보완하도록 설계되었습니다:
이 프로젝트는 초기 단계이며 앞으로의 방향을 정할 여지가 많습니다. 기여할 수 있는 몇 가지 방법:
#ai-ml-security에서 토론에 참여하세요어디서부터 시작해야 할지 모르겠다면 good first issue로 표시된 열린 이슈가 살펴볼 만한 합리적인 시작점입니다.
이 프로젝트는 현재 OWASP 신규 프로젝트 절차를 진행 중입니다. 승인되면 github.com/OWASP/owasp-model-card-security-standard의 OWASP GitHub 조직으로 이동합니다.
이 표준은 크리에이티브 커먼즈 저작자표시 4.0 국제 (CC BY 4.0)에 따라 게시됩니다. 적절한 저작자 표시를 하는 한 상업적 용도를 포함하여 자유롭게 사용, 수정, 재배포할 수 있습니다.
owasp/main
| 프레임워크 | 관계 |
|---|
| OWASP Top 10 for LLM Applications | 이 표준은 LLM Top 10 위험 중 여러 항목에 대한 완화 조치를 문서화하는 데 도움이 됩니다 |
| OWASP AI Exchange | AI 보안 지침과 정렬됨; 관련된 곳에서 상호 참조됨 |
| NIST AI Risk Management Framework | 표준 필드는 AI RMF의 govern, map, measure, manage 기능에 매핑됩니다 |
| EU AI Act | 제한적 및 고위험 AI 시스템에 대한 투명성 및 문서화 의무를 다룹니다 |
| HuggingFace Model Cards | HuggingFace 형식을 보안 특화 필드로 확장합니다 |
| Google Model Cards | Google의 접근 방식과 호환되며 보안 계층을 추가합니다 |