大模型蓬勃发展带来新的安全风险。国家网络安全通报中心多次通报大模型组件安全漏洞,大模型使用泛滥,热度持续上升,能力不断提升,应用场景愈加广泛,部署使用门槛不断降低,API服务发展迅速,开源体系蓬勃发展,但安全团队可能未及时针对大模型应用体系制定管理方案,引入新的风险,如组件漏洞、配置不当、数据泄露等。
腾讯云云安全中心提供大模型安全态势管理解决方案,围绕“大模型”提供资产识别、风险检测、攻击监控等能力。3月14日发布的独立页面包含以下功能:
-
组件资产识别:通过网络探测和主机安全识别大模型组件,展示组件及关联资产,展示风险和网络攻击数量,提供资产对公网暴露的路径及原生风险。支持识别的组件包括Ollama、ComfyUI、毕昇大模型、DocsGPT等80余种,涵盖漏洞200余个。
-
大模型组件风险检测:依托网络扫描及主机安全风险检测能力,提取大模型风险,包括漏洞检测(200+)、基线检查(6)等。
-
大模型组件漏洞攻击利用示警:支持识别的组件与漏洞清单丰富,如mlflow(46个漏洞)、gradio(39个漏洞)、langchain(32个漏洞)等,提供漏洞攻击利用行为示警。
-
资产识别:通过网络扫描器从公网探测组件指纹,主机安全agent从内部检查组件特征,关联资产信息、网络攻击数量、风险数量进行展示,可查看资产面向公网暴露的路径,关联查看资产遭受的网络攻击、大模型相关风险。
-
风险检测:主机端检测漏洞、基线检查、网络扫描漏洞检测,全面覆盖大模型组件风险。
通过以上功能,大模型安全态势管理解决方案有效解决“看见”的问题,帮助安全团队持续发现大模型相关资产,快速了解资产网络开放状态,及时检测资产安全风险,实时监控资产面临的攻击态势。