关于人工智能/机器学习系统中的漏洞管理
密码学与安全
2021-01-27 v1 人工智能
机器学习
摘要
本文通过一个思想实验探讨当前的漏洞管理范式如何调整以纳入机器学习系统:如果机器学习(ML)中的缺陷被分配通用漏洞披露(CVE)标识符(CVE-ID)会怎样?我们同时考虑 ML 算法和模型对象。该假设情景围绕漏洞管理的六个领域的变化展开探讨:发现、报告接收、分析、协调、披露和响应。尽管算法缺陷在学术研究界广为人知,但该研究界与部署和管理使用 ML 的系统的运维界之间显然缺乏清晰的沟通渠道。该思想实验确定了 CVE-ID 可能在这两个社群之间建立一些有用沟通渠道的方式。特别是,它将开始向研究界介绍运维安全概念,这似乎是现有工作所遗留的一个空白。
引用
@article{arxiv.2101.10865,
title = {On managing vulnerabilities in AI/ML systems},
author = {Jonathan M. Spring and April Galyardt and Allen D. Householder and Nathan VanHoudnos},
journal= {arXiv preprint arXiv:2101.10865},
year = {2021}
}
备注
16 pages. New Security Paradigms Workshop