权重分发:从中心仓库到多级镜像
开源模型权重分发已成为AI开发流水线的基础环节。开发者习惯从模型托管平台、代码仓库或私有镜像获取权重文件。进入2026年,分发节点数量与转发层级迅速增加,信任边界随之模糊。
权重文件体积大、更新快,容易出现多版本并存。平台间缺乏统一的校验标准,文件被反复打包、解压、转换格式,可能引入不可见的改动。这种动态化分发场景,为投毒行为提供了可乘之机。
投毒风险:藏在权重里的“时间炸弹”
供应链投毒并非新问题,但模型权重使攻击更隐蔽。攻击者可在预训练权重中植入后门,或在量化、裁剪过程中篡改张量。恶意权重在常规测试中表现正常,只有特定输入或上下文才能触发异常输出。
更棘手的是,部分投毒发生在“上游”阶段。若基础模型本身被污染,下游微调与蒸馏可能保留甚至放大恶意行为。由于权重缺乏可读的变更日志,普通开发者很难判断文件来源是否可信。
溯源困境:责任链为何难以闭合
溯源的第一个困难是来源多元。同一份权重可能同时存在于官方仓库、第三方镜像和个人网盘,很难确定实际下载路径。第二个困难是缺乏内建的可验证元数据,现有哈希校验通常只覆盖文件整体,无法定位到具体张量层。
此外,模型权重溯源涉及多方主体:发布者、托管平台、第三方转换工具、下载者。各环节日志互不相通,一旦发生安全事件,难以形成完整链条。即使发现投毒,也往往只能追溯到某个匿名上传账号,无法进一步锁定责任主体。
治理方向:从“信任背书”到“可验证溯源”
应对投毒风险,需要将软件供应链的成熟经验引入模型权重领域。一方面,推动权重文件强制附带数字签名与哈希列表,并建立基于透明日志的发布记录。另一方面,借鉴软件物料清单思路,发展模型物料清单,记录训练数据、开源协议、依赖库及转换步骤。
平台方应主动提供文件溯源查询接口,支持跨平台比对校验。社区还需要建立恶意样本共享机制,让已发现的投毒权重能快速同步到各方。技术之外,监管政策需明确发布者与分发平台的安全责任,形成事前审查、事中监测、事后追溯的闭环。
结语:信任源于可追溯
2026年,开源模型权重的分发将更广泛,也暗藏更多挑战。溯源的意义不在于找到单一“罪魁祸首”,而在于构建一条完整、可核验的证据链。唯有让每一次下载都有据可查,开源模型生态才能行稳致远。