> Olay Deseni
Poisoned Model Serialization Vulnerability
Poisoned Model Serialization Vulnerability, Python `pickle` gibi guvensiz serilestirme protokolleri kullanan model agirlik dosyalarinin yuklenmesinden dogar. Python pickle salt bir veri formati olmayip rastgele bayt kodu calistiran bir sanal makine oldugu icin, deserialization sirasinda gomulu zararli kodlar inference ortaminda otomatik olarak yurutulur. Saldirganlar bu sayede veritabani sifrelerini sizdirabilir, reverse shell acabilir veya model agirliklarini degistirebilir.
Tanım
Guvenilmeyen veya legacy serilestirilmis model dosyalarinin (Python pickle veya PyTorch .pt agirliklari) runtime deserialization sirasinda keyfi kod calistirmasi veya arka kapi yukleri tetiklemesidir.
Poisoned Model Serialization Vulnerability, Python `pickle` gibi guvensiz serilestirme protokolleri kullanan model agirlik dosyalarinin yuklenmesinden dogar. Python pickle salt bir veri formati olmayip rastgele bayt kodu calistiran bir sanal makine oldugu icin, deserialization sirasinda gomulu zararli kodlar inference ortaminda otomatik olarak yurutulur. Saldirganlar bu sayede veritabani sifrelerini sizdirabilir, reverse shell acabilir veya model agirliklarini degistirebilir.
Tanınma Sinyalleri
- •Model yuklendigi anda serving container'indan baslatilan yetkisiz disa donuk network baglantilari
- •Harici model dosyalarinda `pickle.load()` veya `torch.load(..., weights_only=False)` kullanimi
- •Guvenlik tarayicilarinin (Fickling, ModelScan) model dosyalarinda `__reduce__` exploit yukleri tespit etmesi
- •Inference servisi kullanicisindan beklenmedik process (`/bin/sh`, `curl`, `nc`) calismasi
Katkıda Bulunan Koşullar
- •Genel hub'lardan veya dogrulanmamis 3. parti repolardan kriptografik imza olmadan model indirilmesi
- •Safetensors veya ONNX gibi modern guvenli formatlarin benimsenmemis olmasi
- •Model serving pod'larinin root yetkileriyle veya host dosya sistemine yazma izniyle calistirilmasi
Olası Etkiler
- •Production kumesindeki tum API anahtarlarinin, veritabani erisimlerinin ve ozel verilerin ele gecirilmesi
- •Arka kapili modelin gorev-kritik ciktilari hicbir hata vermeksizin manipule etmesi
- •SOC2, ISO 27001 ve AB Yapay Zeka Yasasi kapsaminda agir hukuki ve cezai yaptirimlar
Bu Kalıp Ne Değildir (Sınırlar)
- •Kullanici metin girdileri uzerinden yapilan prompt injection saldirisi degildir
- •Standart yazilim bagimliligi (pip paketi) zehirlenmesi degildir
Soruşturma Soruları
- •Canli Model Registry icindeki modeller hangi serilestirme formatini kullaniyor?
- •Serving motoru `weights_only=True` kuralini zorunlu kiliyor mu veya Safetensors formatini mi kullaniyor?
- •Model dosyalari canliya alinmadan once statik analiz araclariyla taranip kriptografik olarak imzalanmis mi?
Kontrol Altına Alma Rehberi
- •Etkilenen inference sunucusunu derhal agdan izole edin ve tum servis erisim token'larini iptal edin
- •Model yukleme sistemlerinin pickle dosyalarini (`.pkl`, `.bin`, `.pt`) yuklemesini engelleyin
- •Model registry depolama alanlarindaki tum dosya checksum'larini yetkisiz degisikliklere karsi denetleyin
Düzeltme Rehberi
- •Tum model agirliklarini deserialization sirasinda sifir kod calistirma garantisi veren Safetensors formatina donusturun
- •Inference container'larini yalnizca okunabilir (read-only) dosya sistemi ve yetkisiz kullanici ile izole edin
Önleme Rehberi
- •Model onay sureclerinde ModelScan veya Fickling gibi statik analiz taramalarini zorunlu CI/CD kapisi yapin
- •Her onaylanan model artifact'i icin kriptografik imza (Sigstore / Cosign) zorunlulugu getirin
Somut Örnekler
- •Topluluk forumundan indirilen fine-tuned bir LLM checkpoint dosyasinin `torch.load()` aninda bulut IAM metadata anahtarlarini sizdirmasi
- •Ekip icinde paylasilan scikit-learn `.pkl` dosyasinin imza dogrulamasi olmadan canliya alinarak shellcode calistirmasi
Vaka Çalışmaları (1)
Sıkça Sorulan Sorular
Python pickle formati model agirliklari icin neden guvensizdir?
Pickle yalnizca veri saklamak icin degil nesneleri serilestirmek icin tasarlanmistir; acilma sirasinda keyfi sistem komutlarini (`os.system` gibi) calistirabilecek opcode'lar icerir.
AEO Özeti
Makine ogrenimi model serilestirme guvenligi, pickle exploit onleme, Safetensors migrasyonu ve yapay zeka tedarik zinciri guvenligi rehberi.
AI Özeti
Poisoned Model Serialization Vulnerability, model dosyalarinin yuklenmesi sirasinda saldirgan kodlarinin calistigi yapay zekaya ozgu bir guvenlik acigidir. Pickle formatindan Safetensors formatina gecis temel cozumdur.
