Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
OWASP-Top-10-AI-Infrastructure-Security-Risks — 一个实用框架,用于识别并优先处理AI数据中心基础设施中的主要安全风险,涵盖硬件、网络、管理平面和供应链,并为服务提供商和客户提供缓解策略。 | Kitploit
工具/GitHubGitHub/owasp/owasp-top-10-ai-infrastructure-security-risks
云基础设施安全网络安全硬件安全供应链安全论文与研究学习与教育精选资源AI 安全

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
owasp/owasp-top-10-ai-infrastructure-security-risks

OWASP-Top-10-AI-Infrastructure-Security-Risks

一个实用框架,用于识别并优先处理AI数据中心基础设施中的主要安全风险,涵盖硬件、网络、管理平面和供应链,并为服务提供商和客户提供缓解策略。

查看仓库
1天前尚未审核

数据中心与AI基础设施安全风险Top 10

FORGE - 数据中心与AI基础设施安全风险Top 10。加固模型之下的金属层。

FORGE - 加固模型之下的金属层。

🌐 网站: https://forge-framework.io

执行摘要

AI数据中心的建设速度远超其安全防护速度。

数据中心、GPU云和专用计算环境的快速扩张,在硬件、网络、存储、编排、身份、管理平面和物理运维等方面引入了安全风险。其中许多风险与传统数据中心或云安全问题相似,但现代数据中心和AI基础设施改变了其严重程度:原本为可信运营商设计的系统,如今正在支撑来自无关客户的高价值、多租户工作负载。

数据中心与AI基础设施安全风险Top 10提供了一个实用框架,用于识别、优先排序并降低支撑AI的基础设施层中最重要的安全风险。该框架定义了AI基础设施中最关键的故障模式,并帮助将其转化为具体的安全需求。

本框架涵盖的内容

本框架聚焦于AI基础设施及其所在数据中心的安全性:AI工作负载所依赖的物理硬件、网络架构、管理平面、编排系统、存储系统和运维环境。

本框架不关注AI模型本身或应用层风险,如提示注入、不安全的智能体行为、模型滥用或模型级评估。这些风险由聚焦于AI栈其他部分的框架解决,包括OWASP LLM应用Top 10、MITRE ATLAS、NIST AI风险管理框架和ISO/IEC 42001。这些资源共同为从业者提供了更完整的AI安全图景,从治理和应用层风险一直到底层计算基础设施。

本文档中的某些风险也存在于传统数据中心和云环境中。之所以将其纳入,是因为AI基础设施使其严重程度显著提升:共享的高价值计算资源、复杂的加速器集群、密集的管理层和多租户运营,可能将普通的基础设施弱点转化为更严重的安全风险,因为任何事件的可能性和影响都远高于传统企业级软件和服务部署。

本框架的适用对象

新云(Neo-cloud)提供商可将本框架作为实用指南,用于了解AI基础设施威胁态势、攻击面审查、环境加固、安全优先级排序和成熟度展示。

AI基础设施客户可将本框架作为实用指南,用于采购、安全审查、合同要求、提供商比较,以及评估针对现实租户到基础设施入侵的韧性。

混合云安全团队可将本框架作为实用指南,用于配置、维护和保护其本地部署,以抵御可在不同环境间快速切换的现代攻击。

致谢

本框架旨在随领域发展而演进,并保持开放,以便整个AI和安全社区都能使用、挑战和改进它。

我们感谢并认可所有参与审阅和验证本文档的专家。

有反馈或想贡献?[email protected]

作者

  • Michael Katchinskiy(Lava安全研究主管)
  • Yakir Kadkoda(Lava首席技术官)

审阅者

  • Tony Rea(Dell全球AI基础设施负责人)
  • Daniel Iziourov(Nebius平台安全总监)
  • Vjaceslavs Klimovs(Roblox高级技术总监)
  • Assaf Namer(Google AI安全主管)
  • Tyson Macaulay(NC CIPSER副主任)
  • Golan Ben-Oni(IDT首席信息官/首席信息安全官)
  • Florina Ciorba(巴塞尔大学副教授、高性能计算组负责人)
  • Arthur Reed(PNNL安全工程师)
  • Deumens Erik(佛罗里达大学研究计算总监)
  • Saad Malik(Spectro Cloud首席技术官)
  • Selim Aissi(Visa及Intel前全球信息安全副总裁)
  • Guy Bilitski(SDS AI领先AI运营)
  • Dan Farmer(安全研究员)
  • Michael Bargury(Zenity首席技术官)
  • Amir Jerbi(Aqua Security前首席技术官)
  • Bill Stout(ServiceNow前AI产品安全技术总监)
  • Roey Yaacovi(IBM首席技术官,DSPM与AI安全)
  • Guy Shanny(Polar Security联合创始人兼首席执行官,被IBM收购)
  • Ziv Karliner(Pillar首席技术官)
  • Assaf Morag(安全研究员)
  • James Berthoty(Latio创始人兼首席执行官)

FORGE视角的五大领域

FORGE领域定义了评估视角:AI安全风险所在的基础设施区域。下方的风险矩阵将各个风险映射到这些领域中。

Top 10风险

FORGE ID按严重程度从高到低排序。矩阵按领域对每个风险进行分组,并显示其可能性、影响和检测难度。

每个风险遵循一致的结构:定义、描述、影响与故障模式、预防与缓解策略(面向提供商和客户)、攻击场景和参考资料。

引言

现代数据中心和AI基础设施的建设速度远远超过了对其的安全防护能力。当这些基础设施——GPU集群、训练管道、高性能网络和推理端点——被攻破时,其爆炸半径与传统计算截然不同。攻击者能够获取代表数亿美元价值的专有模型、拥有毒化基础训练数据的能力,并在最高特权环境中建立持久立足点。

这一动态因结构性市场失衡而加剧:GPU稀缺赋予提供商超常的议价能力。当加速计算的需求远超供给时,客户往往无法基于安全态势选择提供商——他们只能接受现有的选择。提供商面临很少的市场压力去投资安全成熟度,而客户则接受了在传统云环境中不会容忍的风险。这种失衡是理解本文档中每个风险的背景。随着AI驱动的安全研究和利用能力压缩防御者的响应时间,这种市场压力正变得更加危险。曾经可能多年不为人知的弱点,如今可能被更快地发现、串联和武器化。

与此同时,AI驱动的安全研究和利用能力正在压缩防御者的响应时间: 曾经可能多年不为人知的弱点,如今可能被更快地发现、串联和武器化。

为什么AI基础设施安全与众不同

AI基础设施处于云计算、高性能计算和物理数据中心运营的交汇点。它使用服务器、存储、网络、调度器、管理平面和身份系统等熟悉的组件,但以改变安全模型的方式组合它们。

传统HPC环境通常是为可信用户、研究社区或内部运营商设计的。现代AI基础设施越来越多地支撑来自无关客户的商业性、高价值、多租户工作负载。因此,在可信或单一组织环境中可接受的假设,在应用于共享AI基础设施时可能成为严重的安全风险。

保护AI基础设施和数据中心需要云提供商、硬件和网络供应商、安全公司、系统集成商和客户之间的协作。这在高性能网络、东西向可见性、分段、管理平面保护和基础设施安全控制等领域尤为重要。

近期报道

攻击者已经开始针对支撑先进AI和HPC工作负载的基础设施、供应链和数据中心生态系统。在某些情况下,目标是直接窃取敏感研究、模型或工程数据;在其他情况下,则是间谍活动、预先部署或破坏具有战略重要性的计算环境的能力。近期报道说明了这两种模式:

  • 针对美国AI数据中心的已报道攻击 - 2025年4月,TIME报道称,与国家安 全官员和数据中心运营商交流的研究人员了解到一个案例:一家美国顶级科技公司的AI数据中心遭到攻击,知识产权被盗。他们还描述了另一个案例:一个类似设施通过某个未具名的特定组件成为攻击目标,如果攻击成功,可能使整个数据中心瘫痪数月。
  • 国家行为体针对AI基础设施知识产权的攻击 - 联邦起诉已确认国家行为体在硬件和系统层面直接针对AI数据中心架构。在一个案例中,一家美国大型科技公司的前工程师因窃取数千页AI数据中心设计(包括芯片架构、系统集成规范和大规模模型训练编排软件)而被判经济间谍罪。
  • 据报天津国家超算中心数据泄露 - 2026年4月,公开报道描述了有关超过10PB数据从天津超算中心被盗的指控。该设施据报支撑数千名研究、工业和政府用户。据称源自该事件的泄露数据在Telegram频道上被公开出售。该事件说明了当高价值工作负载、数据和研究成果集中在单一先进计算环境中时所产生的集中风险。

这些只是早期案例。随着技术栈的成熟,攻击面可能会扩大,本文档也将随之演进。

威胁行为者

通过审视潜在攻击者可以最好地理解风险。威胁模型远不止经典的"外部攻击者",本文档中的控制措施是针对完整威胁集合校准的:

  • 外部攻击者 - 具有网络访问权限的未认证或未授权行为者。
  • 被入侵的云客户 - 一个合法的客户账户、租户或工作负载已被入侵,并在提供商的共享基础设施上运行。
  • 恶意企业内部人员 - 使用AI的组织的员工或承包商,具有合法访问权限。
  • 恶意云承包商 - 对提供商环境具有限定访问权限的第三方,如硬件技术人员、系统集成商、物流提供商或维修供应商。
  • 恶意云员工 - 提供商侧员工,对虚拟机监控程序、BMC、物理主机、存储系统或租户数据平面具有特权访问权限。
  • 传输途中对手 - 在硬件或组件到达提供商受保护的数据中心环境之前,能够在制造、暂存、仓储、运输、海关处理和交付过程中访问它们的行为者。
  • 系统集成商 - 负责从单个组件组装、配置或交付完整系统的组织。
  • 供应商 - 上游硬件、固件或驱动程序供应商。
  • AI智能体 - 代表并冒充上述任何行为者行事的任何AI智能体。

企业入侵作为初始访问向量

本框架中的风险聚焦于AI基础设施特有或被AI基础设施放大的故障模式。它们不能替代强大的企业安全控制。在实践中,许多针对AI基础设施的攻击可能通过熟悉的企业入侵路径开始,包括弱或缺失的MFA、网络钓鱼、凭据窃取、SaaS入侵和薄弱的身份控制。

这些路径应被视为跨领域的初始访问向量。被入侵的身份、端点、SaaS账户、CI/CD系统或管理凭据,可能提供到达本框架中描述的多种风险所需的立足点。因此,这些章节聚焦于攻击者一旦到达或能够影响AI基础设施环境本身后可能发生的事情。

风险选择方法

候选风险来源于:

  • 对影响AI特定组件的安全研究、事件报告和已发布CVE的分析。
  • 对NVIDIA、AMD和主要云提供商供应商安全文档的审查。
  • 在GPU云环境和ML编排平台中观察到的漏洞模式。
  • 与跨多个垂直领域从事AI基础设施工作的安全从业者的讨论。

每个候选风险均从四个维度进行评估:可能性、影响、可利用性和检测难度,得分最高的风险被选入。

版本与贡献

这是一份活文档。AI基础设施正在快速发展,针对它的攻击也在快速发展。未来的修订将增加新风险、完善现有风险,并纳入来自实践的经验教训。欢迎从业者提供反馈和新增建议,并将在新版本发布时予以致谢。

许可证

本仓库中的内容根据CC BY-NC-SA 4.0许可。

下载工具
领域名称描述
F集群完整性(Fleet integrity)对构成AI基础设施集群的硬件、固件、软件制品、镜像、依赖项和供应链路径的信任。
O运营与管理平面(Operations & management planes)用于控制、自动化和管理AI基础设施的特权系统,包括BMC、调度器、编排、自动化和管理工具。
R资源隔离(Resource isolation)在共享AI系统中分隔租户、工作负载、执行环境和复用基础设施的边界。
G网格(Grid)连接AI集群并维持其供电、冷却和运行的网络架构和设施系统。
E证据与暴露管理(Evidence & exposure management)客户了解提供商安全成熟度、架构范围、暴露服务和补丁速度所需的证据。
ID领域风险风险等级可能性影响检测难度
FORGE-01F硬件与固件完整性受损严重中等严重高
FORGE-02G网络与互连漏洞严重中等严重高
FORGE-03R不安全的多租户隔离与资源复用严重低严重极高
FORGE-04O不安全的带外管理平面严重中等高极高
FORGE-05FAI基础设施供应链受损严重高高高
FORGE-06G不安全的设施与数据中心管理系统高低高极高
FORGE-07R不安全的数据与制品处理高高高中等
FORGE-08E认证缺口与提供商透明度缺失高中等高中等
FORGE-09O不安全的运营基础设施服务高高中等中等
FORGE-10E供应商禁运缺口与补丁速度不足中等中等中等低