新聞

雲端服務業者Google Cloud宣布釋出k8s-aibom開源專案採用Apache 2.0授權,協助企業盤點Google Kubernetes Engine(GKE)及其他Kubernetes叢集實際執行的AI工作負載,並持續產生符合OWASP CycloneDX 1.6規格的機器學習物料清單(ML-BOM),協助辨識未經正式登記的影子AI工作負載。

不同於在軟體建置階段產生AI物料清單的工具,k8s-aibom會持續盤點Kubernetes叢集納管命名空間內的AI工作負載,並分析容器映像檔、環境變數及命令列參數,辨識模型推論環境、AI代理框架、向量資料庫、檢索增強生成(RAG)元件,以及模型訓練與評估等工作負載,呈現正式環境實際執行的AI元件及其相依項目。

根據Google Cloud說明,k8s-aibom會在k8s-aibom-system命名空間中,以單一且不具特殊權限的Kubernetes Deployment資源執行,不需修改既有Pod規格或CI/CD流程。盤點結果會標示各項資訊是由使用者明確宣告、工具推斷或仍待確認,協助資安與治理團隊進一步檢查模型參數、權重或版本等資訊無法確認的AI工作負載。

Google Cloud表示,k8s-aibom產生的標準化清冊,可協助企業盤點AI資產,並為歐盟《AI法案》、NIST AI風險管理框架(AI RMF)及ISO/IEC 42001的法規遵循與稽核需求,提供基礎資料。不過,這項開源專案並非Google正式支援的產品,目前仍處於早期開發與測試階段(alpha),僅適合非關鍵環境的觀察用途,不能取代既有的建置階段掃描與雲端安全態勢管理工具。