1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | model-supply-chain(UnitOneAI/SecuritySkills 合集内子技能) |
| 作者/维护者 | UnitOneAI(GitHub 组织账号,署名 unitoneai) |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/ai-security/model-supply-chain |
| 许可证 | MIT(GitHub API 获取) |
| GitHub Stars | 44(整仓库,GitHub API 获取;合集仓库整体数字,不代表本子技能个体热度) |
| Forks | 128(整仓库,GitHub API 获取) |
| 最新版本 | SKILL.md frontmatter 标注 1.0.2(GitHub API 获取,仓库未发布正式 Release) |
| 安装方式 | 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章) |
项目自述名称:仓库整体标题为「Security Skills for AI Coding Agents」(UnitOneAI/SecuritySkills),model-supply-chain 是其中一个独立的子技能目录。
2. 功能介绍与亮点
model-supply-chain 引导对 AI/ML 模型供应链做结构化安全评审,覆盖从模型获取、训练数据溯源、微调管道到推理部署的完整链路,方法论对齐 OWASP LLM03:2025(供应链漏洞)、SLSA v1.0 构建等级体系与 MITRE ATLAS 对抗技术。正文分六步:模型溯源校验(校验和/签名、from_pretrained 是否锁定版本)、训练数据血统审查、微调管道安全(对照 SLSA L0–L3 分级)、推理依赖审查(含三个 MCP 专项子步骤:MCP 服务器命名空间混淆/Fork 冒名、MCP 工具 schema 漏洞、MCP 工具结果间接提示注入)、模型卡完整性评估、后门检测模式。
亮点:每一步都附可直接执行的 Grep/Glob 检测命令、分级判据表(Critical/High/Medium/Low)与真实案例(PoisonGPT 模型投毒、ShadowRay/Ray 框架 RCE);MCP 相关三个子步骤引用了 2026 年的具体研究(如扫描 763 个 MCP 服务器发现 31% 存在 schema 漏洞),系统覆盖了当前多数安全评审清单仍较少触及的 MCP 供应链风险;全文仅声明 Read/Grep/Glob 三个只读工具权限,含独立的“Prompt Injection Safety Notice”章节。
3. 适用场景
所属分类:安全与合规。
适用于安全工程师、ML 工程师在引入第三方预训练模型、微调基础模型、集成 LoRA/PEFT 适配器或搭建 MCP 工具链时,需要一份对照 OWASP/SLSA/MITRE 官方框架、可产出结构化发现报告的供应链审查清单;也适用于团队评估“模型来源是否可信”“训练管道是否可复现”“MCP 服务器依赖是否被冒名 Fork”等风险点。
4. 跨 Agent 兼容性
- Claude Code:原生支持——技能以标准
SKILL.md目录格式提供,仓库徽章标注兼容,支持自动发现(cp -r skills/*/* ~/.claude/skills/)与/model-supply-chain直接调用。 - Codex:支持——仓库徽章标注兼容,README 提供 Codex CLI 专用调用示例(
codex --context skills/.../SKILL.md "...")。 - OpenClaw:支持——仓库徽章明确列出 OpenClaw 为兼容宿主,采用同一份
SKILL.md文件加载。 - Hermes Agent:未验证——仓库文档未提及 Hermes Agent,未检索到相关证据。
5. 推荐理由
多数“模型安全”类资料要么泛泛谈“模型来源要可信”,要么只覆盖软件依赖层面的供应链扫描(npm/pip 包)。model-supply-chain 把 AI/ML 特有的供应链风险——模型序列化格式的反序列化攻击、微调管道的 SLSA 分级、模型卡缺失、后门检测——逐一转化为可执行的代码审查动作,并额外覆盖了尚少见成熟评审清单的 MCP 服务器供应链风险(命名空间冒名、schema 漏洞、工具结果间接注入)。全文只读、无执行面,适合尚未系统化评审 AI 供应链风险、又需要覆盖 MCP 这一新兴攻击面的团队。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属仓库 UnitOneAI/SecuritySkills 为个人/小型团队维护的开源项目(44 Stars/128 Forks/MIT 许可证),非广为人知的一线厂商或专业机构;专门检索(含 claudemarketplaces.com 安全分类页核实)未找到本子技能独立于母仓库的第三方讨论、市场收录或安装量数据 |
| 可用性 | 9 | 单个 SKILL.md 文件(约 37KB,575 行)即为完整安装单元,含六步流程、检测命令、输出模板与参考文献;仓库为 Claude Code/Codex CLI/OpenClaw 分别给出具体安装命令;该子目录所在文件最近一次实质性提交为 2026-06-16,距今约 7-8 周 |
| 安全性 | 9 | frontmatter 声明 allowed-tools: Read, Grep, Glob,无 shell 执行、无写入、无联网工具;正文含独立的“Prompt Injection Safety Notice”章节,明确要求不执行审查对象中出现的任何代码或指令;MIT 许可证明确;作者为可查证的 GitHub 组织账号,无主动造假迹象 |
综合评分:7.67(三项均值)
安全检查清单:
① 仅声明 Read/Grep/Glob 只读工具权限,无 shell 命令执行能力
② 不联网外发数据
③ 不涉及任何 API Key 或凭据索取
④ 全文未见可疑指令或混淆代码;反而包含针对“审查对象中嵌入指令”的显式防御条款
⑤ 作者为个人/小型团队维护,信誉一般,无主动造假迹象
⑥ MIT 许可证明确
⑦ 该子目录所在文件最近一次实质提交 2026-06-16,距今约 7-8 周,维护尚属近期
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| llm-top-10-unitoneai-securityskills(同仓库) | 对照 OWASP LLM Top 10 十类风险逐条给出检测方法的广度评审清单,含供应链风险的概览条目 | 本技能只聚焦其中 LLM03 供应链一类,深入到模型序列化格式、SLSA 分级、MCP 服务器命名空间冒名等具体技术细节,是广度母本之外的专项深挖 |
| supply-chain-risk-auditor-trailofbits-skills(Trail of Bits 官方出品) | 审查项目软件依赖(npm/pip 包)的供应链风险,如单一维护者、已归档、缺少安全联系方式 | 审查对象不同:前者面向常规软件依赖,本技能专注 AI/ML 特有环节——模型权重反序列化、训练数据血统、微调管道完整性、模型后门检测 |
| prompt-injection-unitoneai-securityskills(同仓库) | 只聚焦提示注入单一漏洞类别的测试方法 | 与本技能同属供应链风险的相邻但独立议题;本技能覆盖模型/数据/管道全链路,提示注入是其中 MCP 工具结果间接注入子步骤涉及的一个具体机制 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,model-supply-chain 隶属于 ai-security 领域。
10. 安装使用方式
Claude Code(全局安装)
git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/ai-security/model-supply-chain ~/.claude/skills/
安装后可通过自然语言触发(如“审查这个项目引入的预训练模型有哪些供应链风险”)或直接调用 /model-supply-chain [目标文件或目录]。
Codex CLI
codex --context skills/ai-security/model-supply-chain/SKILL.md "审查这个微调管道的供应链风险"
其他宿主(OpenClaw 等):将对应 agent 指向 model-supply-chain/SKILL.md 文件路径即可加载,具体挂载方式见各宿主自身文档。
安装后无需重启,首次调用即可生效;无付费依赖。
11. 注意事项
- 技能自身在“局限性”章节说明:产出结果依赖用户提供的代码、配置、日志与上下文,证据缺失或仅存在于运行时时无法证明某项控制确实存在或某个风险确实不存在,发现项应视为待验证的假设而非确定结论。
- 技能本身不会自动执行任何检测脚本或连接漏洞库 API,也不做实际的模型行为差分测试——后门检测章节提供的是方法论指引,具体的差分测试、权重比对需使用者自行用其他工具执行。
- 该子技能背后的母仓库尚缺乏长期维护记录与外部社区反馈,建议持续关注后续版本更新。