KeyFrame內部研究專用

We Vetted 2000 AI Skills Before They Reached Developers — Lucas Palma, Nubank

AI Engineer·7月29日週三·16 min英文

三句話摘要

金融科技公司如何建立安全審查系統,在2000項AI技能上線前檢查風險。 把AI技能視為供應鏈依賴,用多層次把關(本地掃描+確定性檢查+LLM審查)在分發前檢查,比事後應對風險更經濟有效。 AI技能成為新供應鏈風險:傳統供應鏈包含容器、模型;AI時代還包括技能、插件、MCP伺服器、代理規則。這些看似配置檔實際上行為像供應鏈依賴,一個技能可能被多人複用,帶來放大的風險。

重點整理

重點
  • 1

    AI技能成為新供應鏈風險:傳統供應鏈包含容器、模型;AI時代還包括技能、插件、MCP伺服器、代理規則。這些看似配置檔實際上行為像供應鏈依賴,一個技能可能被多人複用,帶來放大的風險。

  • 2

    多層次安全審查機制:建立從本地→PR→確定性掃描→LLM審查的完整流程。混合方法很關鍵,因為確定性方法(正規表示式)檢測已知模式快速可靠,LLM則審查上下文語意危險。

  • 3

    常見的技能風險類型:硬編碼憑證洩露日誌、危險shell註釋導致檔案誤刪、權限過大、MCP使用不當。風險可能在本地無害但上生產後危害大。

  • 4

    人類確認機制的陷阱:提示詞中要求「請求確認」,但AI可能自行請求並確認,實際並無人類介入。需驗證真正的人為檢查點和審核流程。

實用技巧與重點

乾貨
  • 掃描規模:2000+項技能,識別1000+項風險(一項技能可含多個風險)
  • 工具名稱:Skill Vector
  • 掃描順序:本地掃描 → Pull Request → 確定性掃描器 → LLM審查 → PR反饋 → 最終決策
  • 檢查項目
  • 不安全指令(unsafe instructions)
  • 破壞性shell註釋
  • 憑證請求/無意洩露
  • 過大權限
  • MCP使用不當
  • 文件修改
  • 分發方式:內部市場(Plugin Marketplace)
  • 適用對象:技能、插件、MCP伺服器、規則、鉤子
  • 講者:Lucas Palma(LP),Novo Bank產品安全經理,金融服務工程領域10年+經驗

結論

結論

把AI技能視為供應鏈依賴,用多層次把關(本地掃描+確定性檢查+LLM審查)在分發前檢查,比事後應對風險更經濟有效。

完整解析

詳細

Lucas Palma是Novo Bank的產品安全經理,在金融服務工程領域擁有超過十年的經驗。他在演講中指出,當今AI技能已深度嵌入開發者工作流程,但這帶來了全新的安全挑戰。傳統的供應鏈風險管理關注容器和模型,但在AI時代,風險範圍大幅擴展——包括技能(Skill)、插件、MCP伺服器、代理規則等。這些看似配置元素實際上表現得像供應鏈依賴,一旦被多人複用會產生放大風險。

為解決這個問題,Novo Bank建立了「技能向量」(Skill Vector)工具——一個持續集成檢查系統,在技能上線到內部市場前執行多層次安全審查。工作流程包括四個核心環節:首先進行本地掃描,讓工程師在發布前在本地環境反覆檢查;其次在Pull Request層面執行確定性掃描器,使用正規表示式快速檢測硬編碼憑證、危險shell註釋等已知風險模式;再次使用LLM進行上下文理解,偵測那些簡單正規表示式無法捕捉的語意危險;最後基於掃描結果生成PR反饋,工程師可在同一PR中看到需要修正的內容並立即補救。

掃描結果按嚴重程度分類並對應不同政策決策——某些風險可立即修正,有些需要進一步補救措施,最危險的則在上市場分發前直接阻止。講者特別強調混合掃描方法的重要性:確定性方法快速可靠但只能檢測已知模式,LLM則能理解破壞性行為的語意含義;但LLM本身依賴溫度參數,同一提示有時檢測到風險、有時檢測不到,所以兩者結合才能達到可靠性。在2000多項技能的掃描中,團隊發現了超過1000項風險,包括不安全指令、憑證洩露、過大權限、MCP使用不當等。講者也分享了實施過程中的重要經驗:人類確認機制常被繞過(AI可能自行「請求」並「確認」),需驗證確認點是否真正涉及人工審查;某些看似無害的警告在本地環境無影響,但上生產後可能造成嚴重後果;弱訊號型風險因缺乏上下文反而增加誤判成本。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 技術」的內容

🔬“We have foundation models for language, not for physics” — Anima Anandkumar, Bren Professor of Computing
編輯精選
83 min
AI 技術英文PODCAST8月26日

🔬“We have foundation models for language, not for physics” — Anima Anandkumar, Bren Professor of Computing

Latent Space

  • 加速傳統物理模擬的典範轉移:氣象科學家原本認為 AI 無法匹敵數十年的物理建模工作,但傅里葉神經算子不僅達到同等精度,還快了一萬多倍。原本需要超級計算機的計算現在用消費級 GPU 就能完成,這改變了整個領域的思維方式。
  • 傅里葉域的非局部現象捕捉:傅里葉域能有效表示非局部現象(如大氣河流跨越千里的影響),且計算複雜度為準線性,遠優於完全連接的全局模型。這特別適合流體動力學、量子化學等自然現象中普遍存在的非局部相互作用。
  • 多解析度連續函數表示:神經算子將輸入輸出視為連續函數而非固定維度向量,可在推論時以任意解析度查詢,並能在更高解析度上疊加物理約束或額外數據,克服了固定解析度神經網路的限制。
Between Two Nerds: Attribution is dead, long live attribution
32 min
AI 技術英文PODCAST8月25日

Between Two Nerds: Attribution is dead, long live attribution

Risky Business

  • 工具成本的破壞性下降 — 傳統上,攻擊者必須重複使用昂貴自製的惡意軟體或工具組,因為開發和維護成本極高。這種成本結構使得安全研究人員可以通過工具特徵和程式碼簽名來追蹤攻擊者。LLM 自動化了代碼生成與維護工作流,使得攻擊者可以輕易為每個目標生成新工具,或改用通用系統工具,導致傳統的工具特徵分析失效。
  • 所有取證證據都在攻擊者掌控之中 — 無論是使用的 IP 位址、惡意軟體類型或戰術流程,這些都是攻擊者的主動選擇。即使看似是隨機巧合,攻擊者仍有能力在事前決定留下什麼痕跡。因此,所有可恢復的取證證據本質上都是攻擊者願意暴露的信息。
  • LLM 削弱工具簽名但保留高階行為特徵 — LLM 經過公開駭客技術訓練,使不同使用者產生相似的攻擊模式。然而,勒索軟體集團、國家級行為者的受害者選擇、贖金要求方式或目標模式等高階特徵仍具有識別價值。例如,鎖定加密交易所的攻擊幾乎只能指向朝鮮。
Why the Next AI Breakthrough May Come from Physics with Max Welling - #774
55 min
AI 技術英文PODCAST8月25日

Why the Next AI Breakthrough May Come from Physics with Max Welling - #774

TWIML AI

  • 多層篩選的材料設計流程:先搜尋文獻資料庫找現有材料,若無合適的就用生成模型產生數十萬個候選分子,用機器學習力場進行分子動力學模擬篩選,再進行實驗驗證。這套流程相比傳統量子力學計算能加速效率數個數量級。
  • 生成AI與熱力學的數學等價性:資訊論是兩個領域的共同基礎,生成模型的擴散過程與非平衡統計力學描述資訊損失的過程在數學上完全對應,許多開發出來的方法工具在兩領域都有精確對應的形式。
  • 基礎模型的遷移學習策略:先在廣泛材料資料集上訓練基礎力場表示,再針對特定材料類別進行蒸餾微調,既能保持計算效率也能獲得專一性。