OWASP/AISVS

The AI Security Verification Standard (AISVS) focuses on providing developers, architects, and security professionals with a structured checklist to verify the security of AI-driven applications.

解决的问题

AISVS 提供了一个结构化、社区驱动的可测试安全要求目录,用于AI赋能系统。它解决了AI应用在整个生命周期(从数据收集和训练到部署和退役)中缺乏技术性、可验证控制措施的问题,防止其仅成为没有可执行技术步骤的治理指南。

如何工作

该标准将安全要求分为12个章节,涵盖训练数据完整性、输入验证、供应链安全和代理编排等领域。每个要求被分配以下三种验证级别之一:

  • 级别1:所有AI系统的基本基线控制。
  • 级别2:处理敏感数据或做出重要决策的系统所需的标准控制。
  • 级别3:高保障、安全关键环境所需的高级控制。

用户可以在设计阶段将这些要求作为安全检查清单使用,在开发阶段将其集成到CI/CD流水线中,或将其用作渗透测试和审计的框架。

适用对象

专为需要验证AI应用安全性的开发人员、架构师、安全工程师和审计人员设计。

主要亮点

  • 可验证且可测试:每个要求都设计为可实现和可验证,超越了高层次的治理层面。
  • 全面覆盖生命周期:涵盖从训练数据到向量数据库安全和Model Context Protocol (MCP) 安全的全部内容。
  • 详细的研究维基:包含一个维基,将要求与特定威胁、CVE和具体的审计步骤进行映射。
  • L3保障:为关键基础设施和受监管行业提供高保障路径。

相关

  • 项目
  • 项目
  • 项目
  • Dispatch
  • 项目