私域化部署大模型的运行侧安全解决方案

应急响应与分析

安天是中国网络安全应急响应体系中重要的企业节点,打造了“第一时间启动,同时应对多线威胁,三体系联动,四作业面协同”的应急体系,在高级持续性威胁(APT)的发现、监测和分析方面进行了大量工作。

私域化部署大模型的运行侧安全解决方案

时间:2025年08月06日


人工智能发展必然经历新技术的风险伴生与加速过程。在网络信息领域,新技术发展必然伴生着对旧风险的加速“改造”、对新风险的创造,以及自身成为风险侵害对象的过程[1]。

1.方案背景


DeepSeek的火爆推动了全国政企机构的大模型私域部署,同时政企机构内部自研大模型正在推进规模化部署和场景化落地,大模型的安全防护工作也成为政企用户关注重点,但大模型安全防护工作涉及多个关联主体、多个安全层次以及从模型数据训练、模型研发、模型测试评估到模型部署应用的多个环节。例如从关联主体视角涉及训练数据供给方、大模型原始研发厂商、大模型测试评估团队、私域大模型应用承建方、私域大模型的政企用户等,从安全防护层次视角涉及模型安全、内容安全、数据安全、身份安全、运行环节安全、应用安全等。

图1 私域化部署大模型中的安全工作关联框架

在当前背景下,研究界多聚焦于大模型安全对齐,监管侧倾向于生成内容安全管控。然而需警醒的是,大模型平台仍构建于物理服务器、云主机、容器等传统IT基础设施与工作负载之上,其部署运维模式并未超越既有的内部IT运营体系范式。因此,涉及基础设施、框架、应用的底层组件,依然承袭着传统IT治理中的共性安全威胁。尤其在大模型“黑箱化”的复杂运行过程中,恶意代码植入、隐蔽攻击等运营侧风险尤为突出。同时,支撑大模型训练与推理的海量硬件、数据及应用环境,使其成为高价值信息资产汇聚点;而其暴露的API/web服务入口,则将算力平台本身转化为攻击者的新型目标集合体系。若忽视私域部署大模型的运行侧安全保障与防护,不仅使大模型平台失却安全根基,更将导致服务运行处于监管盲区。

本方案并不覆盖大模型安全的各个方面,而是基于我们自身能力所长(威胁检测识别、云端系统安全、威胁对抗运营闭环等)所形成的,提升大模型运行部署和业务服务安全性的解决方案。与此同时,由于通用和垂域大模型在发布前,模型发布方在预处理、训练、对齐等阶段提供原生化防护能力。因此政企机构在大模型平台部署实施侧需要强化安全防护,在以大模型推进特色业务场景模式建设过程中,能够主动塑造防御阵地且更能有所作为的事情,同时这套解决方案主要应对云数中心和服务器系统处于裸奔或不具备深度防护能力,蠕虫、病毒内部扩散感染,业务应用API防护缺失等安全问题风险,涉及大模型数据合规、内容安全等方面仍需要政企机构与自身数据治理、内容管控等流程机制对接。

2.解决思路


私域化部署大模型运行侧安全防护方案覆盖私域大模型的运行环境安全防护、大模型业务应用与API服务安全防护与大模型用户的终端安全防护等安全层次,覆盖大模型部署上线、持续运营与安全访问使用等关键环节。

图2 大模型运行安全防护方案框架图

大模型部署运行环境安全层:依托一个探针弹性组合多种防护能力,在公有云或者本地部署的云主机、容器、服务器等节点的操作系统中,提供威胁发现、分析、防护、处置等能力。

大模型业务应用与API安全层:依托WEB应用与API安全防护能力,强化大模型框架安全和业务应用API环节安全防护,提供全AI资产安全加固、暴露面治理、全周期容器安全、微隔离管控、入侵防范、大模型业务应用安全与API安全等多层次防护能力,有效应对大模型应用安全风险与威胁攻击。

大模型应用用户访问终端安全层:面向使用大模型平台和AI智能工具的用户环境部署终端防护软件,提供系统环境加固、恶意仿冒应用查杀、实时主动防御等防护能力。

3.关键方案


3.1 强化大模型业务应用API安全与全链路数据安全

政企机构在私域化部署大模型在业务应用及API方面可能存在提示词注入、未授权访问与接口暴露、数据投毒、输入内容缺乏敏感信息检测、第三方依赖库或API框架存在已知漏洞但未修补等风险。安天API雷达产品提供全链路、层次化的大模型业务应用防护能力,针对大模型应用安全,产品可规避、缓解OWASP Top 10 for LLM中的安全风险,提供提示词注入防护、敏感数据防泄漏、拒绝服务攻击防护,基于认证的安全管控等能力;针对大模型部署框架安全和业务应用API安全,内嵌Web安全防护引擎,综合运用特征检测与语义分析技术检测SQL/XSS注入攻击,通过基于身份的访问控制防范越权风险,加强了针对大模型文件提交环节的安全监测,预防恶意代码注入执行。同时,产品基于敏感数据识别引擎提供数据记录、分析、管理、审计和回溯能力,基于语料数据驱动自建模型的业务持续优化,帮助用户提升私有化大模型的业务应用效能。

图3 规避缓解OWASP Top 10 for LLM

提示词注入防护:API雷达通过提示词注入识别、token检测、攻击特征检测、参数约束、文件安全以及JSON数据规范等一系列安全机制,有效防止攻击者通过特定提示词覆盖或绕过模型的系统提示,直接操纵模型输出,或者绕过安全和审查功能,生成不符合规定的输出。

图4 提示词注入防护

NLP大模型提示词检测技术:基于NLP的大模型分类方法在检测提示词注入攻击时具有更强的上下文理解能力、多语言适应性、自适应性和鲁棒性,能更全面地识别不同类型的注入。

大模型应用环境安全防护:针对Ollama等大模型框架本身存在应用漏洞,API雷达通过内置WEB安全引擎,对Ollama等大模型框架进行安全防护,保障大模型对外服务接口调用安全。

多种模型部署协议支持:能够针对不同通用或垂域大模型(如 Deepseek、通义前文、豆包等)这类开放协议以及 Ollama 等框架接口进行解析,提供多维度的安全防护。

大模型数据安全:大模型访问过程中,敏感数据可能在传输过程中被截获,或者在模型推理阶段被泄露。为防止敏感数据被发送给大模型,方案通过内置的敏感数据识别引擎,能够实时识别传输中的敏感数据,进行必要的拦截。

图5 大模型数据安全

大模型服务API接口梳理:在API识别阶段提取出具有API行为特征的HTTP访问,梳理网站对外提供的API服务。学习阶段通过对API调用进行深入分析,确定API的数据格式、请求/响应方式、操作类型、涉及参数、验证方式等,学习API的行为模式和使用方法,如频率、参数值范围、有效性以及API间的依赖关系,理解API的功能和逻辑。通过自动识别API资产,明确服务接口,确保接口收敛。

大模型应用访问管控:结合基于用户身份的API访问管控、基于访问基线的管控、API令牌管控、实时权限状态管控,从认证-基线-加密-鉴权四个层次强化大模型应用访问管控。

灵活的大模型应用安全策略配置:通过设置大模型调用频度限制、文件上传检测、大模型安全规则等,实时监测大模型的调用行为,对异常行为进行实时识别与阻断,从而有效保障大模型应用的安全性。

大模型应用API安全审计:利用身份验证、授权控制、数据回溯等技术,确保API访问的合法性和数据传输的安全性。

图6 大模型应用审计

3.2 加强主机和容器等大模型运行环境一体化防护

承载政企业务大模型运行环境的主机、容器等工作负载是大模型服务的防护底座,由于软硬件漏洞、提示词注入、供应链污染、逃逸攻击等攻击手段最终直接作用于大模型运行环境,叠加政企机构在大模型建设中往往忽视运行环境防护,亟需同步强化大模型运行环境防护。安天睿甲产品采用“统一运营平台+一个探针弹性组合多种防护能力”模式,防护承载大模型业务运行的主机和容器等运行环境,提供资产识别、系统加固、漏洞风险发现、虚拟补丁、基线管理、入侵检测、病毒查杀等防护能力,守护大模型业务运行环境底座安全。

图7 主机和容器等大模型运行环境一体化防护

大模型资产识别:安天睿甲内置全栈资产指纹库,可深入识别AI大模型业务的系统层、容器层、应用层资产数据,包括系统配置、端口/进程、账号、软件应用、数据库、Web服务、AI应用模型等资产,通过实时跟踪资产运行状态,并结合风险发现、入侵检测等安全隐患与安全事件提供资产风险可观测性能力,帮助用户快速定位资产风险以及资产风险影响面。

大模型漏洞风险发现与加固:安天睿甲已全面覆盖当前私有部署AI大模型基础层和应用层的漏洞检测,包括DeepSeak、llama等,通过版本比对+POC验证两种漏洞检测模式,快速检测AI大模型的漏洞,如近期大模型组件Ollama的远程代码执行漏洞(CVE-2024-37032),睿甲可帮助用户及时发现该漏洞风险,并提供加固措施。

虚拟补丁防护:安天睿甲的虚拟补丁方案可以在不中断业务的情况下快速部署并提供即时的保护,通过规则匹配、语义分析、AI检测算法等检测技术,能够更精准地识别和拦截针对AI大模型的复杂攻击,避免因等待代码修复而导致的安全风险。

图8 针对大模型组件Ollama虚拟补丁防护

多维度入侵检测:安天睿甲面对AI大模型运行环境安全,采用 HIDS 多特征复合匹配机制,能够迅速精准判定AI大模型环境的系统层存在的恶意代码、后门、反弹、越权、爆破等入侵行为。同时,安天睿甲EDR引擎+关联算法进行全量行为分析,有效解决常规特征检测存在的误报漏报问题。

威胁溯源:在安全事件发生后,安天睿甲的威胁溯源引擎将告警日志进行“IP 归因、进程归因、文件归因”,按照时间顺序详细还原攻击过程,并以图形化方式直观呈现攻击者入侵链路全景图。这一功能能够帮助安全人员精准识别攻击者使用的技战术以及涉事主机,为安全事件的溯源调查提供有力支撑。

大模型业务应用微隔离:安天睿甲深度解析主流AI大模型框架(TensorFlow/PyTorch)部署特征,自动识别模型训练集群的节点角色(主机/工作节点)及通信拓扑‌,构建AI应用资产图谱,可视化展示模型服务调用链、数据流向及权限依赖关系。并且根据实际业务需求,支持对AI大模型应用资产进行进程级的网络访问控制,收缩其运行环境的暴露面,防止AI大模型资源滥用问题。

图9 大模型业务系统地图和流量关系

3.3 加强办公终端的AI智能应用使用环境防护

政企机构办公终端在运行AI智能应用或智能体时存在未授权AI工具恶意利用、多模态文件解析元数据残留、非法AI智能应用渗透等风险,用户在使用AI智能应用或智能体时无意中下载、运行恶意代码(或者由于遭受供应链污染)致使办公终端感染勒索病毒、被植入隐蔽后门、文件数据被窃取等风险。安天智甲产品围绕安天防御技术框架(ISPDR)的识别、塑造、防护、检测、响应五个环节,强化与业务场景的运行耦合,根据用户业务场景提供积木化功能,结合风险检测、基线核查、病毒查杀、行为监测、执行体治理、内核级主动防御、事件调查等能力,提供适用于不同业务终端的防护能力,有效发现和抵御恶意代码落地、执行、致效等阶段的威胁。

图10 终端安全检测与响应能力框架

恶意仿冒AI应用精准查杀:安天智甲产品集成安天自研AVL SDK威胁检测引擎,具有优秀的本地化检测能力,可感知超过1700万的家族变种,并通过内核级主防模块对终端的文件、进程行为、用户行为等进行实时检测,并可在攻击行为生效前遏制。

运行环境风险检测:安天智甲产品支持对资产风险进行持续监测与自动评估,在资产清点的基础上,通过风险检测规则自动识别资产潜在问题,主要从软件、账号、端口、服务、计划任务、启动项、共享目录、安全漏洞八个方面进行检测,包括资源高占用、软件黑/白名单、账号弱口令、系统账号多IP登录、默认账户启用、可疑服务、关键服务配置异常、风险端口、违规共享等。

环境基线管控:安天智甲产品内置等保2.0、CIS、STIG等多个基准和规范,提供1500余条检测规则,可覆盖账号、口令、服务、日志、网络通信配置等方面,检查各配置项是否符合相关标准要求。支撑能根据使用场景灵活选择基线检查的标准,自定义检查项、检查范围和加固内容。

执行体治理:支撑用户对终端运行的执行体对象进行全面采集、检测和信誉评估,支持厂商规则、用户规则和调试规则,结合场景特点形成细颗粒的执行体约束管控能力,孤立和管控生僻执行体,提高对威胁和异常发现能力,满足不同威胁场景下的执行体治理需求。