OWASP/AISVS
The AI Security Verification Standard (AISVS) focuses on providing developers, architects, and security professionals with a structured checklist to verify the security of AI-driven applications.
解決的問題
AISVS 提供一個結構化、社群主導的可測試安全需求目錄,用於AI增強系統。它解決了AI應用在整個生命週期(從資料收集與訓練,到部署與退役)中缺乏技術性、可驗證控制措施的問題,防止其僅成為無可執行技術步驟的治理指南。
如何運作
此標準將安全需求分為12個章節,涵蓋訓練資料完整性、輸入驗證、供應鏈安全與代理編排等領域。每個需求被分配以下三種驗證等級之一:
- 等級1:所有AI系統的基本基線控制。
- 等級2:處理敏感資料或做出重要決策的系統所需之標準控制。
- 等級3:高保障、安全關鍵環境所需的進階控制。
使用者可在設計階段將這些需求作為安全檢查清單使用,在開發階段將其整合至CI/CD流程中,或作為滲透測試與審計的框架。
適用對象
專為需要驗證AI應用安全性的開發人員、架構師、安全工程師與審計人員設計。
主要亮點
- 可驗證且可測試:每個需求皆設計為可實現與可驗證,超越高階治理層面。
- 全面覆蓋生命週期:涵蓋從訓練資料到向量資料庫安全與Model Context Protocol (MCP) 安全的全部內容。
- 詳細的研究維基:包含一個維基,將需求與特定威脅、CVE及具體審計步驟進行對應。
- L3保障:為關鍵基礎設施與受監管產業提供高保障路徑。
相關
- 專案
- 專案
- 專案
- Dispatch
- 專案