Dictionary · ความปลอดภัยและสังคม · 216 / 291

AI supply chain

ห่วงโซ่ของโมเดล ชุดข้อมูล และไลบรารีที่เราดาวน์โหลดมาใช้ต่อ ซึ่งกลายเป็นช่องทางโจมตีใหม่เมื่อจุดใดจุดหนึ่งถูกแทรกแซง

AI supply chain คือห่วงโซ่ของสิ่งที่เราหยิบมาใช้ต่อในการสร้างระบบ AI ทั้งน้ำหนักโมเดลที่ดาวน์โหลดจากคลังสาธารณะ ชุดข้อมูลที่เอามาเทรนเพิ่ม ไลบรารีและแพ็กเกจที่ติดตั้ง ไปจนถึง plugin และ mcp server ที่ต่อเข้ากับเครื่องมือ ความเสี่ยงของมันเป็นรูปแบบเดียวกับการโจมตีห่วงโซ่อุปทานในโลกซอฟต์แวร์ ซึ่งนิยามไว้ว่าเป็นการโจมตีที่มุ่งทำลายองค์กรโดยเล่นงานจุดที่ปลอดภัยน้อยที่สุดในห่วงโซ่ แทนที่จะบุกเป้าหมายใหญ่ตรงๆ หลักการคือส่วนประกอบที่ดูไม่สำคัญและถูกใช้ต่อโดยซอฟต์แวร์อื่น สามารถใช้เป็นทางฉีดโค้ดร้ายเข้าไปในระบบใหญ่ที่พึ่งพามันได้

ตัวอย่างที่เห็นชัดในโลกซอฟต์แวร์คือคลังแพ็กเกจสาธารณะ มีการบันทึกกรณีปี 2024 ที่แพ็กเกจร้ายกว่า 287 ตัวใช้วิธีตั้งชื่อให้คล้ายของจริงจนนักพัฒนาหลงติดตั้ง แล้วมัลแวร์ก็เชื่อมต่อกลับไปยังเซิร์ฟเวอร์ของผู้โจมตีเพื่อขโมยข้อมูลระบบ สิ่งที่เปลี่ยนไปในยุค AI คือรายการของที่เราดาวน์โหลดยาวขึ้นมาก และหลายอย่างเป็นสิ่งที่ตรวจสอบด้วยตาไม่ได้ น้ำหนักโมเดลเป็นไฟล์ตัวเลขหลายพันล้านค่าที่ไม่มีใครอ่านเข้าใจ ชุดข้อมูลเทรนมักใหญ่เกินกว่าจะไล่ดูทั้งหมด และมีการโจมตีเฉพาะทางอย่าง model poisoning ที่แทรกแซงระบบ machine learning ระหว่างการพัฒนาหรือการแจกจ่าย ซึ่งเป็นการยกวิธีเดิมของห่วงโซ่ซอฟต์แวร์มาใช้กับ AI

สำหรับองค์กรไทยที่เริ่มดาวน์โหลดโมเดลเปิดมารันเอง หรือติดตั้ง plugin และ MCP server ให้ทีมใช้ หลักปฏิบัติที่ใช้ได้ทันทีคือทำรายการให้ครบก่อนว่าระบบของเราพึ่งพาอะไรบ้างและมาจากใคร จากนั้นกำหนดว่าแหล่งไหนที่องค์กรอนุมัติให้ดาวน์โหลดได้ ตรึงเวอร์ชันไว้แทนการดึงรุ่นล่าสุดอัตโนมัติ และตรวจค่าแฮชของไฟล์ที่ดาวน์โหลดมาเทียบกับที่ผู้เผยแพร่ประกาศ หลักคิดที่ควรยึดคือทุกอย่างที่เราดาวน์โหลดมารันคือโค้ดที่เราเชิญเข้ามาในระบบ ไม่ว่ามันจะมาในรูปของโปรแกรม ไฟล์โมเดล หรือส่วนขยายก็ตาม

ตัวอย่างจากบทสนทนาจริง

นักพัฒนา: "ผมเจอ MCP server บน GitHub ที่ต่อกับระบบภายในของเราได้พอดีเลยครับ ดาวน์โหลดมาลองใช้เลยได้ไหม"

ฝ่ายความปลอดภัย: "ขอตรวจก่อนครับ MCP server ไม่ใช่แค่ไฟล์ข้อมูล มันคือโค้ดที่รันบนเครื่องเราและมีสิทธิ์เข้าถึงสิ่งที่เราต่อให้มัน สิ่งที่ผมอยากดูคือใครเป็นคนเขียน repo มีคนใช้จริงกี่คน อัปเดตล่าสุดเมื่อไร แล้วมันขอสิทธิ์อะไรบ้าง ถ้าผ่านผมจะขอให้ตรึงเวอร์ชันไว้ ไม่ให้ดึงรุ่นใหม่อัตโนมัติ เพราะจุดที่การโจมตีห่วงโซ่มักเกิดคือรุ่นที่อัปเดตทีหลัง ไม่ใช่รุ่นที่เราตรวจตอนแรกครับ"

ระวังสับสนกับ

  • data-poisoning : data poisoning คือการวางยาที่ชุดข้อมูลเทรนโดยเฉพาะ ซึ่งเป็นวิธีโจมตีหนึ่งวิธี ส่วน AI supply chain เป็นภาพรวมของทุกจุดที่ของจากภายนอกไหลเข้ามาในระบบเรา ทั้งโมเดล ข้อมูล และโค้ด
  • prompt-injection : prompt injection เกิดตอนใช้งาน คือเนื้อหาที่โมเดลอ่านมีคำสั่งแฝง ส่วนการโจมตีห่วงโซ่เกิดก่อนหน้านั้น คือของที่เราติดตั้งมาถูกแทรกแซงตั้งแต่ต้นทาง แก้ด้วยการกรองเนื้อหาไม่ได้
  • vendor-lock-in : vendor lock-in คือความเสี่ยงเชิงพาณิชย์ที่ย้ายผู้ให้บริการยาก ส่วน AI supply chain เป็นความเสี่ยงด้านความปลอดภัย การกระจายไปใช้หลายเจ้าอาจลดอย่างแรกแต่เพิ่มอย่างหลัง เพราะจำนวนแหล่งที่ต้องเชื่อใจมากขึ้น

ดูคำนี้ใน Knowledge Atlas →

■ ไม่อยากพลาดของใหม่

อ่านจบแล้วอยากตามเรื่อง AI แบบนี้ต่อทุกวัน เรามีสรุปข่าวภาษาไทยส่งทาง LINE ทุกเช้า กดเพิ่มเพื่อนไว้ได้เลย ไม่มีค่าใช้จ่าย

เพิ่มเพื่อนใน LINE →
QR เพิ่มเพื่อน LINE ของ TRAINIAC AIคอมพิวเตอร์สแกนด้วยมือถือได้เลย

AI slopAI Watermarking