arXiv cs.CR· Qiaolin Qin, Wanpeng Li, Benoit Baudry, Lorenzo De Carli, Heng Li, Ettore Merlo·· 4 小时前精选AI 评分78
DITTO 提出首个基于堆栈与上下文感知的 Pickle 预训练模型扫描器并建立新基准
DITTO: A Context-aware Pickle-based Pre-Trained Model Scanner for Effective Security Audits
AI 导读
该论文针对预训练模型广泛使用不安全的 Pickle 格式导致的反序列化攻击风险,提出了 DITTO 扫描器。分析显示在逾万个 Hugging Face 热门仓库中,9.3% 依赖 Pickle 格式,而现有最先进扫描器存在覆盖度与精确度的差距,常遗漏敏感行为或产生大量误报。DITTO 通过忠实追踪 Pickle 虚拟机状态转换并结合上下文语义分析来推断模型意图,旨在生成具备上下文证据的可执行安全报告。
研究团队构建了包含 959 个良性样本和 92 个恶意样本的 PickleBench 基准,其中纳入了此前工具未能发现的扩展注册表攻击案例。在多项评估中,DITTO 实现了 100% 的扫描覆盖率和 0% 的漏报率,误报率仅为 0.7%,F1 分数达到 0.966,显著优于现有最先进扫描器。这一结果验证了其在最小化误报的同时保持高检测准确性的能力。
事实层面,DITTO 确实在特定基准上达到了上述性能指标,且解决了 Pickle 格式在模型分发中的普遍安全隐患。推断层面,该工具若被集成至主流模型托管平台,将大幅降低因模型加载引发的供应链攻击风险。猜测层面,其实际部署效果可能受限于非标准 Pickle 变体的复杂性,但当前数据表明其在处理已知恶意模式方面具有决定性优势。
推荐理由
DITTO 以零漏报和极低误报率解决 Pickle 反序列化扫描难题,为 Hugging Face 等平台的模型供应链审计提供可落地的技术基准。
来源:arXiv cs.CR · arxiv.org