AI PICKS
AI用語辞典セキュリティ

モデルファイル逆シリアル化攻撃 (Pickle)

読み: もでるふぁいるぎゃくしりあるかこうげき

最終更新: 2026-07-25・AI PICKS編集部

定義

モデルファイル逆シリアル化攻撃(Pickle)とは、Pythonのpickle形式で保存されたAIモデルの読み込み時に悪意あるコードが実行されてしまう脆弱性を悪用した攻撃のこと。

モデルファイル逆シリアル化攻撃 (Pickle)とは — 詳しく解説

Pickleは元々Pythonオブジェクトを直列化・復元する標準ライブラリで、PyTorchのtorch.saveやscikit-learnのjoblib等を通じて機械学習モデルの保存・共有フォーマットとして広く使われてきたとされる。問題はunpickle処理の設計上、復元時に任意のPythonコードを実行できてしまう点で、悪意あるコードを仕込んだモデルファイルをロードするだけでリモートコード実行が成立し得る。モデル共有ハブから出所不明のモデルを気軽にダウンロードして使う文化がAI開発の現場に根付いているため、この脆弱性は実運用上のリスクとして無視できないとされる。対策としてはSafetensorsなど実行コードを含まない安全な保存形式への移行や、pickle scanツールによる読み込み前検査が業界標準になりつつあるとされる。2026年時点では、社内でOSSモデルを大量に調達・運用する企業ほど検証プロセス導入のコストと手間を許容できるかが現場での選定基準になっている。

モデルファイル逆シリアル化攻撃 (Pickle)の使用例

  • 「未検証のpickle形式モデルはロード禁止、safetensors形式のみ許可」というモデル調達ポリシーの明文化。
  • モデルハブから取得したファイルをpickle scanツールで事前スキャンし、悪性コードの有無を確認してからロードする運用。

モデルファイル逆シリアル化攻撃 (Pickle)に関連するAIツール

関連用語

セキュリティ」の他の用語

AI用語辞典をすべて見てみませんか

12カテゴリ・963語以上を体系的に整理しています

辞典トップへ