モデルファイル逆シリアル化攻撃 (Pickle)
読み: もでるふぁいるぎゃくしりあるかこうげき
最終更新: 2026-07-25・AI PICKS編集部
定義
モデルファイル逆シリアル化攻撃(Pickle)とは、Pythonのpickle形式で保存されたAIモデルの読み込み時に悪意あるコードが実行されてしまう脆弱性を悪用した攻撃のこと。
モデルファイル逆シリアル化攻撃 (Pickle)とは — 詳しく解説
Pickleは元々Pythonオブジェクトを直列化・復元する標準ライブラリで、PyTorchのtorch.saveやscikit-learnのjoblib等を通じて機械学習モデルの保存・共有フォーマットとして広く使われてきたとされる。問題はunpickle処理の設計上、復元時に任意のPythonコードを実行できてしまう点で、悪意あるコードを仕込んだモデルファイルをロードするだけでリモートコード実行が成立し得る。モデル共有ハブから出所不明のモデルを気軽にダウンロードして使う文化がAI開発の現場に根付いているため、この脆弱性は実運用上のリスクとして無視できないとされる。対策としてはSafetensorsなど実行コードを含まない安全な保存形式への移行や、pickle scanツールによる読み込み前検査が業界標準になりつつあるとされる。2026年時点では、社内でOSSモデルを大量に調達・運用する企業ほど検証プロセス導入のコストと手間を許容できるかが現場での選定基準になっている。
モデルファイル逆シリアル化攻撃 (Pickle)の使用例
- 「未検証のpickle形式モデルはロード禁止、safetensors形式のみ許可」というモデル調達ポリシーの明文化。
- モデルハブから取得したファイルをpickle scanツールで事前スキャンし、悪性コードの有無を確認してからロードする運用。
モデルファイル逆シリアル化攻撃 (Pickle)に関連するAIツール
関連用語
「セキュリティ」の他の用語
ユーザー入力で AI の指示を上書きする攻撃。 「これまでの指示は無視して◯◯」 が典型例。
AI の安全制限を回避する手法。 ロールプレイや仮想シナリオで 禁止出力を引き出す。
ガードレールとは、AIシステムが有害・不適切・意図しない出力を生成しないよう制限するための安全制御機構のこと。
レッドチーミングとは、AIシステムの安全性・脆弱性を検証するため、攻撃者の視点から意図的に悪意ある入力やシナリオを試みる評価手法のこと。
シャドーAIとは、企業のIT部門や経営層の承認なしに従業員が個人的に業務で使うAIツール・サービスのこと。情報漏洩・規約違反・ガバナンス崩壊のリスクを内包する。
モデルポイズニングとは、AIモデルの学習データに悪意あるデータを混入させ、モデルの出力や判断を意図的に歪める攻撃手法のこと。
AI用語辞典をすべて見てみませんか
12カテゴリ・963語以上を体系的に整理しています
辞典トップへ