Unsloth Studio 在运行前重新检查模型仓库,阻止代码变更后静默执行

Unsloth Studio 在加载模型时对扫描过的代码做指纹比对,仓库变更后旧批准失效,需要重新授权,防止信任的模型仓库被替换后静默执行恶意代码。

一句话看懂:Unsloth Studio 在加载模型时对扫描过的代码做指纹比对,仓库变更后旧批准失效,需要重新授权,防止信任的模型仓库被替换后静默执行恶意代码。

事件核心:发生了什么

据 MarkTechPost Research 报道,Hugging Face 上曾出现一个冒充 OpenAI Privacy Filter 的仓库,其 loader.py 在 Windows 上拉取并运行 infostealer。该仓库一度登上趋势榜第一,显示约 24.4 万次下载,HiddenLayer 认为这些数据几乎可以肯定被夸大。Unsloth 随后发布安全概览,说明 Unsloth Studio 在从下载到执行的工作流中设置四道检查点:代码指纹绑定批准、权重文件独立门禁、操作系统沙箱探测和包内容扫描。其中代码批准不再跟随仓库名称:每次加载都会重新核对已扫描代码的指纹和扫描器版本,代码改变就需要重新同意,高、中危发现必须匹配当前指纹才能放行。适配器加基础模型的加载会同时评估两个仓库,包括 tokenizer、processor 和嵌套配置。

为什么重要

本地 AI 工作流长期依赖外部模型平台和代码依赖,开源模型权重与自定义 Python 代码往往被当作整体信任,这给供应链攻击留下空间。Unsloth Studio 把安全关口前移到加载时,用指纹而不是仓库名称来维持信任,并且不豁免第一方或可信发布者,这直接回应了模型仓库可被 impersonation、下载量可被刷高、旧批准可被滥用三个现实问题。它没有试图取代沙箱或静态扫描,而是与固定 revision、网络限制、限定凭据等既有控制叠加,属于对开源模型分发信任模型的一次具体加固。

对用户/开发者/创作者的影响

对使用 Unsloth Studio 做微调、推理和导出的开发者,这意味着更少“一次批准、长期放行”的隐患。已经出现影响的模型包括 deepseek-ai/deepseek-ocr,会弹窗提示 exec/eval 发现;moonshotai/Kimi-VL-A3B-Instruct 也会要求批准,标记为高级混淆。Unsloth 在 unsloth/DeepSeek-OCR 等适配仓库中移除了 eval 调用和问题片段。需要清醒的是,批准后远程模型代码仍以 Studio 用户权限无限制运行,扫描并非沙箱,静态模式也可能被绕过。因此面向企业或生产环境时,仍应结合固定 revision、网络隔离和最小权限凭据使用。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

后续可观察三点:一是这套四检查点机制是否扩展到更多模型加载路径,以及权重文件门禁的具体拦截范围;二是 Hugging Face 等平台是否加强仓库身份与下载量核验;三是其他本地模型管理工具是否跟进类似的指纹绑定批准。目前公开信息显示,该方案已在部分流行模型上触发警告,但实际拦截效果仍需在更多攻击样本中验证。

来源:MarkTechPost Research

celebrityanime
celebrityanime
文章: 28212

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注