Page 96 - 《软件学报》2026年第7期
P. 96
胡帅 等: 产业研发视角下的开源软件供应链攻击问题研究 2781
数据集提交恶意样本、滥用数据抓取与标注平台等方式, 将少量高隐蔽性的“毒数据”混入数以亿计的训练样本中.
由于大模型的高容量与泛化能力, 这些恶意样本即便占比极低, 仍可能在特定触发条件下引导模型执行攻击者预
设的行为 [99] . 例如, 研究已证实仅需在训练集中嵌入少量特定水印式触发样本, 就可在推理时诱导模型生成虚假
事实、泄露敏感信息 [101] , 或在代码生成任务中自动插入安全漏洞 [102] . 进一步地, Xu 等人 [103] 提出了 Shadowcast
攻击, 其通过在视觉-语言模型 (vision-language model, VLM) 的训练数据中注入看似无害但语义扰动的样本, 实现
了跨架构的误分类与叙事操控. 实验表明, 即便只需少量投毒样本, 该攻击仍可在不同模型之间迁移并保持有效,
凸显了在多模态大模型时代, 数据投毒的隐蔽性与跨域传导能力.
这种威胁在 AI 供应链中的扩散路径具有显著的层级传导效应: 上游被污染的开源数据集→预训练基础模型→
下游企业微调模型→业务生产系统. 一旦后门条件被满足, 攻击者便可在无需直接入侵下游系统的情况下, 实现对
企业应用的远程操控或数据破坏. 典型案例显示, 数据投毒可能以不同形态影响模型的可信性 [104] . 2016 年, 微软
推出的聊天机器人 Tay 在上线数小时内便因遭遇恶意用户的持续输入而迅速学习并模仿不当言论, 最终在不足
24 h 内被迫下线并公开致歉, 该事件凸显了外部数据输入对模型行为的即时性风险 [105] . 2024 年, 媒体报道字节跳
动商业化团队在大模型训练过程中曾发生“内部投毒”事件 (https://www.yicai.com/news/102386162.html). 据称, 一
名实习生因对团队资源分配不满, 利用 Hugging Face 平台漏洞在共享模型中注入破坏性代码, 导致部分训练成果
受损. 尽管该事件细节仍有待进一步验证, 但其反映出在企业级 AI 开发实践中, 除外部数据来源外, 内部人员行为
与第三方平台漏洞同样可能成为 AI 供应链安全的关键隐患.
与传统软件供应链攻击相比, 数据投毒的隐蔽性更强、影响面更广, 其恶意逻辑与模型参数深度绑定, 往往难
以通过后期模型检测或部署审计完全剔除. 这一特性使得数据投毒成为大模型安全中的系统性风险源, 亟需在数
据采集、标注、清洗与训练各环节引入跨阶段、跨主体的信任验证与可追溯机制, 从源头遏制“中毒模型”的生成
与传播.
4.2 产业闭源研发攻击演化传播阶段
在开源软件的全生命周期中, 上游项目在完成构建与版本发布后, 其产物如软件包、容器镜像等需通过分发
与集成机制进入并部署于下游的产业环境, 这条从开源共建生态延伸至产业生态的交付与传播路径构成了软件供
应链的关键环节. 随着开源软件不断参与企业应用研发, 以及企业应用的客户多数为政府、大型企业等付费用户,
一经渗透其破坏性更大. 攻击者的关注点正由普通上游项目逐步转向那些能被企业软件供应链依赖的、传播广泛
的开源项目, 甚至直接渗透到企业 CI/CD 流程中.
与开源社区中松散的代码共享模式不同, 企业级的 CI/CD 系统往往依托固定的工具链和标准化的构建脚本,
运行过程高度依赖事先配置的规则和任务链. 这种高度自动化和信任机制使得一旦构建过程被篡改, 影响就会在
很短时间内覆盖到所有使用相同流程的版本和环境. 例如, 部分攻击事件中, 攻击者通过修改构建脚本或利用配置
中的缺陷, 使得带有隐蔽后门的产物在构建结束后直接进入企业的内部发布环节, 甚至跨越多个产品线传播. 由此
可见, CI/CD 流程不仅是交付效率的保障, 也可能成为攻击在不同系统之间迁移和放大的通道.
4.2.1 源码篡改
在开源软件被引入产业研发环境的过程中, CI/CD 流程不仅承载着研发与生产的核心衔接功能, 同时也可能
成为有漏洞或含恶意组件的开源依赖进入产业系统的关键途径. 它不仅负责将外部组件与内部代码进行集成与测
试, 还将构建结果交付至生产环境, 从而直接连接研发与业务系统. 由于 CI/CD 流程高度自动化且环节众多, 一旦
攻击者在输入端或中间环节植入漏洞、恶意软件或带有后门的组件, 这些安全隐患可能在缺乏人工复核的情况下
被持续传递, 并迅速扩散到多个下游系统, 形成潜在的供应链安全威胁 [106] .
在产业研发环境中, 虽然已有很多工作可以通过组件复用完成, 但组件的组合以及项目特殊的需求仍需要通
过开发人员提交的源码完成. 源码提交是持续集成的第 1 个动作, 在很多场景中源码提交可以驱动持续集成流水
线开始运行. 相对于开源社区而言, 产业组织的源码管理平台常因缺乏及时维护, 更容易遭受攻击者的恶意利用.
Torres-Arias 等人 [107] 的研究揭示了一类针对 Git 的新型攻击: 元数据操纵攻击, 该攻击通过篡改 Git 的元数据 (如

