이 연구는 안전한 직렬화 형식이 등장했음에도 사전학습모델(PTM) 배포에 안전하지 않은 Pickle 형식이 여전히 널리 쓰이고 있다는 점을 1만 개 이상의 Hugging Face 저장소 분석으로 확인했는데(9.3%가 Pickle 사용), 기존 스캐너는 보안에 민감한 동작을 놓치거나 과도한 경보를 내는 '커버리지-정밀도 간극'을 보였다. 이를 해결하기 위해 Pickle 가상머신의 상태 전이를 충실히 추적하고 모델 의도를 추론하는 맥락 인지 의미 분석을 수행하는 최초의 스택 기반 맥락 인지 스캐너 DITTO를 제안했다. 또한 기존 도구가 놓치던 확장 레지스트리 공격을 포함해 양성 모델 959개와 악성 모델 92개로 구성된 벤치마크 PickleBench도 함께 공개했다. DITTO는 100%의 스캔 커버리지와 0%의 거짓음성률, 0.7%의 거짓양성률로 F1 점수 0.966을 달성해 기존 최고 스캐너를 크게 앞섰다.
- •Hugging Face 저장소의 9.3%가 여전히 안전하지 않은 Pickle 형식을 사용함을 확인
- •Pickle 가상머진 상태 전이능 추적하는 초객 스택 기반 맥띄 인지 스컨나 DITTO 제안
- •확장 램지스토리 강집을 포함한 벤치마크 PickleBench(양성 959·악성 92) 강개
- •DITTO가 스욜 기보효율 100%, 거짐음성륨 0%, F1 0.966으로 기존 스커넫 끥가
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
DITTO: A Context-aware Pickle-based Pre-Trained Model Scanner for Effective Security Audits
- 1.Pickle 기반 사전학습모델(PTM)용 최초의 스택 기반·컨텍스트 인식 스캐너 DITTO 제안
- 2.Hugging Face 인기 저장소 1만여개 중 9.3%가 여전히 unsafe한 Pickle 포맷 사용 확인
- 3.벤치마크 PickleBench(정상 959개·악성 92개) 공개, 기존 도구가 놓친 공격 포함
- 4.스캐닝 커버리지 100%, 거짓음성률 0%, 거짓양성률 0.7%로 F1 0.966 달성
왜 중요한가?
소프트웨어 공급망에서 여전히 널리 쓰이는 위험한 Pickle 직렬화 모델의 보안 점검 정확도를 크게 높여, 안전한 사전학습모델 재사용과 AI 공급망 보안 강화에 실질적으로 기여한다.
언급 프로젝트
본문 미리보기
arXiv:2610.10735v1 Announce Type: new Abstract: Pre-trained models (PTMs) are widely distributed as serialized binaries, but their reuse often exposes software supply chains to deserialization attacks. Despite the emergence of safer serialization formats, the unsafe Pickle format remains prevalent: our analysis of over 10,000 popular Hugging Face repositories reveals that 9.3% rely on Pickle. While many defense mechanisms have been proposed, state-of-the-art model scanners suffer from a coverag
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



![[Tech Insight] "AI 해킹, 보안 문제로만 보는 건 위험한 착각"](https://cdn.digitaltoday.co.kr/news/photo/202610/706229_653947_485.jpg)