ΠΠ°ΠΊ Π·Π°ΡΠΈΡΠ°ΡΡ model supply chain: weights provenance, signed releases, eval set integrity, NIST AI RMF?
Model supply chain β 4 ΡΠΎΡΠΊΠΈ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ: (1) malicious weights (PoisonGPT Mithril Security 2023, pickle RCE Π² .bin), (2) tampered datasets (BadNets-style poisoning), (3) eval set tampering (fake high scores), (4) dependency hijack (typosquatting langhain vs langchain). ΠΠ°ΡΠΈΡΠ°: cosign / Sigstore ΠΏΠΎΠ΄ΠΏΠΈΡΠΈ Π½Π° HF model cards, safetensors Π²ΠΌΠ΅ΡΡΠΎ pickle, SHA256 hash-pin Π² model card + manifest, SLSA for AI build provenance, dataset manifest (hash + license + source), versioned + signed eval sets, pip-audit / Snyk / Dependabot Π΄Π»Ρ Π²ΡΠ΅Ρ
ML deps. Governance β NIST AI RMF 1.0 (Govern/Map/Measure/Manage), SBOM for ML. Triggered backdoor β Π½Π΅Π²ΠΈΠ΄ΠΈΠΌ Π² standard evals, Π»ΠΎΠ²ΠΈΡΡΡ ΡΠΎΠ»ΡΠΊΠΎ targeted red-teaming.