供應鏈風險:模型、套件與 MCP Server
從模型權重、Python 套件到第三方 MCP Server,拆解不可變身分、雜湊、來源證明、可執行格式與執行時權限,並以離線固定矩陣建立 ALLOW、REVIEW、BLOCK 接入判斷。
FW 的繁體中文技術部落格,分享 Web 開發、API 整合、自動化、Docker 與靜態網站的實作經驗、踩坑紀錄和可重現的技術研究。
從模型權重、Python 套件到第三方 MCP Server,拆解不可變身分、雜湊、來源證明、可執行格式與執行時權限,並以離線固定矩陣建立 ALLOW、REVIEW、BLOCK 接入判斷。
用一套可重現的 FastAPI lab 拆解 Docker build context、layer 與 cache key,重現只改一行程式卻重新安裝所有 dependencies 的情況,並示範如何找出第一個失效步驟。
從一個通過 JSON Schema 的 loopback URL 出發,拆解工具參數、後端授權、SSRF、命令注入與工具回傳內容的信任邊界,並以離線固定矩陣驗證逐次重判的作用。
以一個固定的惡意寄信提案為起點,拆解過度功能、過度權限與過度自主如何讓模型偏航造成真實副作用,並驗證最小權限、精確核准與批次警示的邊界。
本文使用真實 Embedding、exact cosine 與 Qdrant 比較四種情境,說明相似度排名與租戶授權為什麼需要兩道獨立閘門,並整理向量反推、跨租戶檢索與同租戶投毒的防線。
從共編政策遭竄改、撤銷到重建知識庫,說明資料投毒如何持續污染系統,並用二十次生命週期實驗驗證:來源失效後,衍生語料不會自動同步失效。
沿著資料來源、切塊、檢索、序列化與模型輸出拆解 RAG 攻擊面,並用十五次確定性追蹤分開驗證語料存在、被檢索器選取與模型偏航。
用同一個本機摘要器重測十種注入情境,分開量測模型偏航與資料跨界,並把單一攻擊示範整理成可重跑的評估基準。
用 20 次固定圖片實驗拆開可達性、逐字服從與機密跨界,說明為什麼 PNG、語音與檔案格式都不是 Prompt Injection 的安全邊界。
用 40 次固定對照實驗比較 system prompt、developer block、RAG 政策與 tool schema,拆開逐字外洩、語意重建與下游影響。