OWASP/AISVS

The AI Security Verification Standard (AISVS) focuses on providing developers, architects, and security professionals with a structured checklist to verify the security of AI-driven applications.

解決的問題

AISVS 提供一個結構化、社群主導的可測試安全需求目錄,用於AI增強系統。它解決了AI應用在整個生命週期(從資料收集與訓練,到部署與退役)中缺乏技術性、可驗證控制措施的問題,防止其僅成為無可執行技術步驟的治理指南。

如何運作

此標準將安全需求分為12個章節,涵蓋訓練資料完整性、輸入驗證、供應鏈安全與代理編排等領域。每個需求被分配以下三種驗證等級之一:

  • 等級1:所有AI系統的基本基線控制。
  • 等級2:處理敏感資料或做出重要決策的系統所需之標準控制。
  • 等級3:高保障、安全關鍵環境所需的進階控制。

使用者可在設計階段將這些需求作為安全檢查清單使用,在開發階段將其整合至CI/CD流程中,或作為滲透測試與審計的框架。

適用對象

專為需要驗證AI應用安全性的開發人員、架構師、安全工程師與審計人員設計。

主要亮點

  • 可驗證且可測試:每個需求皆設計為可實現與可驗證,超越高階治理層面。
  • 全面覆蓋生命週期:涵蓋從訓練資料到向量資料庫安全與Model Context Protocol (MCP) 安全的全部內容。
  • 詳細的研究維基:包含一個維基,將需求與特定威脅、CVE及具體審計步驟進行對應。
  • L3保障:為關鍵基礎設施與受監管產業提供高保障路徑。

相關

  • 專案
  • 專案
  • 專案
  • Dispatch
  • 專案