据MarkTechPost报道,Unsloth在开源AI周发布了Unsloth Studio与Unsloth Desktop的安全概览,说明这套桌面应用如何在模型仓库发生变化后重新核验代码,并在下载与执行之间设置四道检查。Unsloth Studio是其面向本地模型微调与运行的beta桌面应用,Unsloth称其累计下载量已超过5亿次。
安全概览的出台与两起供应链事件有关。据该报道,被入侵的Trivy扫描器导致LiteLLM 1.82.7和1.82.8两个版本出现在PyPI上,这两个版本被未锁定版本地拉入LiteLLM的CircleCI流水线,并暴露了其发布凭据。PyPI在一小时内隔离了这两个版本,但安全工具本身已成为攻击路径的一部分。约一个月后,一个信息窃取程序被藏入Hugging Face仓库,该仓库冒充OpenAI的Privacy Filter发布,几乎逐字复制了其模型卡,其loader.py会在Windows上获取并运行信息窃取程序。该仓库一度登上趋势榜第一,显示约24.4万次下载,HiddenLayer称这一数字几乎肯定被夸大。
Unsloth表示,这些事件塑造了其产品安全路线图的基线。当工作流从下载转向执行时,会触发四个检查点:绑定代码指纹的审批、独立的权重文件门禁、经探测的操作系统沙箱,以及强制的包内容扫描。这些机制用于补充而非替代现有控制,用户可以继续使用建议性扫描、固定版本、网络限制和范围受限的凭据。
其中,审批跟随代码而非名称。Unsloth Studio会对扫描过的代码生成指纹,并在每次加载时重新检查该指纹以及扫描器版本。已保存的审批可以避免重复弹窗,但仍会执行新的扫描;代码一旦变化就需要重新同意。对于适配器加基础模型的加载,Studio会同时评估两个仓库,包括分词器、处理器和嵌套配置。中高严重度的发现要求审批与当前指纹匹配。如果远程代码必须检查却无法获取,加载会被阻止。可信发布者没有统一豁免,第一方仓库仍可能被拦截。
扫描器关注具体行为,例如打开反向shell、访问云元数据端点或窃取凭据。Studio从推理、训练和导出工作线程调用该门禁。但扫描不是沙箱:一旦获批,远程模型代码将以Studio用户身份无限制运行。来源指出,静态模式可能被规避。该门禁已在一些热门模型上触发,例如deepseek-ai/deepseek-ocr请求审批并显示exec/eval发现,moonshotai/Kimi-VL-A3B-Instruct也请求审批,被标记为高级混淆。审批对话框会在用户决定前列出发现。即使扫描器没有发现可疑内容,自定义代码仍需用户许可。Unsloth在其改编的unsloth/DeepSeek-OCR和unsloth/DeepSeek-OCR-2仓库中移除了eval调用和其他有问题的部分。用户可自行决定是否批准模型。