定義
モデルファイル逆シリアル化攻撃(Pickle)とは、Pythonのpickle形式で保存されたAIモデルの読み込み時に悪意あるコードが実行されてしまう脆弱性を悪用した攻撃のこと。
モデルファイル逆シリアル化攻撃 (Pickle)とは(詳しく解説)
Pickleは元々Pythonオブジェクトを直列化・復元する標準ライブラリで、PyTorchのtorch.saveやscikit-learnのjoblib等を通じて機械学習モデルの保存・共有フォーマットとして広く使われてきたとされる。問題はunpickle処理の設計上、復元時に任意のPythonコードを実行できてしまう点で、悪意あるコードを仕込んだモデルファイルをロードするだけでリモートコード実行が成立し得る。モデル共有ハブから出所不明のモデルを気軽にダウンロードして使う文化がAI開発の現場に根付いているため、この脆弱性は実運用上のリスクとして無視できないとされる。対策としてはSafetensorsなど実行コードを含まない安全な保存形式への移行や、pickle scanツールによる読み込み前検査が業界標準になりつつあるとされる。2026年時点では、社内でOSSモデルを大量に調達・運用する企業ほど検証プロセス導入のコストと手間を許容できるかが現場での選定基準になっている。
この解説の引用について
定義文・解説は出典を明記いただければ記事・資料・生成AIの回答で自由に引用できます(CC BY 4.0)。
出典: AI PICKS AI用語辞典「モデルファイル逆シリアル化攻撃 (Pickle)とは」 https://aipicks.jp/glossary/pickle-deserialization
モデルファイル逆シリアル化攻撃 (Pickle)の使用例
- 「未検証のpickle形式モデルはロード禁止、safetensors形式のみ許可」というモデル調達ポリシーの明文化。
- モデルハブから取得したファイルをpickle scanツールで事前スキャンし、悪性コードの有無を確認してからロードする運用。