星光澄海 | BLOG

区块链锚定AI安全:软件供应链的新防护框架

arXiv上一篇分类为cs.CR(密码学与安全)、cs.AI(人工智能)的论文,抛出了一个针对软件供应链安全的新方案——给代理AI框架套上区块链的安全壳。

覆盖全生命周期的安全代理集群

这个框架要管软件开发全流程,从源码到最终交付,连负责监控的代理AI本身也在防护范围内。它配置了一组专门的安全代理,分工明确:源码完整性检查、依赖与SBOM分析、CI配置审计、制品验证、运行时策略评估。每个代理都搭载了大语言模型(LLM),能解读各类产物、分析工具输出,最终生成结构化的安全报告。

核心:区块链给AI代理的信任上“锁”

怎么保证这些安全代理本身可信?论文的核心思路是用区块链做背书。每个代理会生成带加密签名的证明,通过智能合约存到许可制的区块链里。区块链里有三个关键模块:代理注册表、不可变的证明日志、可执行的发布策略模块。
代理之间、代理和区块链节点的通信,由联盟运营的证书机构保障,确保交互是认证过、无法篡改的。论文还举了个实操例子:源码安全代理完成分析后,把它的证明锚定在链上,再触发一个可验证的“允许/阻止部署”决策。

对软件行业意味着什么?

这套框架能提供去中心化的完整性、透明的溯源、不间断的安全保障,还有通用架构——也就是说,它可以把代理AI无缝融入现代软件供应链安全体系。
之前很多企业做供应链安全,要么只盯AI工具的输出,要么忽略AI本身的安全,这套方案把两部分都补上了。

你觉得现在企业普遍引入AI做供应链安全的情况下,区块链的“不可篡改”属性,会不会成为AI安全的最后一块拼图?


素材来源:arXiv (LLM/多模态新论文) · AI情报、AI智能体
查看报道原文

发表第一条评论吧

支持 Markdown