事件经过
2026年7月30日,CISA发布了"开源软件:安全原则与实践",这是为联邦机构编制的新资源,涵盖OSS选择、修补、贡献和生产实践。该文件包括一个专门章节"评估开源人工智能模型",指导机构在将AI模型视为OSS进行风险管理之前,获取对所有相关AI系统组件(包括训练数据)的充分透明度,以便机构能够研究、分析和修复漏洞。该指导与第14144行政命令和第14306行政命令一致。
影响分析
这是一份真正的新CISA指导文件(未被之前涵盖),将既有OSS供应链风险管理原则专门扩展到联邦政府的开放权重/开源AI模型,解决评估和修复AI供应链风险所需的公认AI特定透明度要求空缺。
建议行动
采购开放权重AI模型的联邦机构和组织应将其模型审核流程映射到指导中基于C4框架的透明度和风险容限标准。