Что конкретно мы сканируем в репозитории с PyTorch-моделью, кроме Python-кода?
-SCA (Software Composition Analysis) для весов модели: в формате .safetensors нет исполняемого кода, но есть бинарные данные. Я сканирую Pickle-файлы (старый формат) командой
pickle-scanner, потому что они могут содержать вредоносные сериализованные объекты. Для safetensors проверяю, что файл не содержит скрытых метаданных с произвольным Python-кодом (используем safetensors с флагом _check_metadata).-SAST для конфигов: Проверяю файлы конфигурации (config.yaml, параметры huggingface) на наличие хардкоженных путей, которые могут вести к атакам цепочки поставок (подмена репозитория).
-DAST в LLMOps пайплайне: Мы не сканируем модель как черный ящик в CI/CD. Вместо этого мы запускаем "краш-тесты" на GPU: прогоняем модель через набор adversarial prompts, измеряя время ответа и потребление VRAM. Если при определенном паттерне входных данных модель внезапно "съедает" всю память (DoS через Attention) — CI/CD падает».