Keras 3.12.4
Keras 3.12.4 是一个安全补丁版本,修复了数据集加载和模型文件处理中的不安全反序列化和解压炸弹攻击。具体包括:限制 IMDB 和 Reuters 数据集加载时的反序列化,仅允许 numpy 数组重建;验证 H5 文件中的中间组类型以防止路径遍历;在 .keras 资产提取路径上拒绝解压炸弹成员;限制 CIFAR 数据集加载时的反序列化。
发展脉络
- 首次出现Keras 3.12.4Keras
- 当前判断Keras 作为广泛使用的深度学习框架,其安全补丁反映了 AI 供应链中模型文件处理的安全风险日益受到重视。此类修复有助于提升整个生态系统的安全性,减少因模型文件导致的攻击面。Agent Pulse · 分析
Keras 3.12.4 于 2026 年 7 月 29 日发布,是一个安全补丁版本,重点修复了多个安全漏洞。该版本通过限制反序列化操作,防止了通过精心构造的 .npz 文件执行任意代码(CWE-502),涉及 IMDB 和 Reuters 数据集加载。同时,通过手动解析嵌套 H5 组路径并验证组类型,防止了路径遍历攻击。此外,在 .keras 资产提取路径上增加了每个成员的解压比率检查,以拒绝解压炸弹攻击,防止磁盘耗尽。最后,CIFAR 数据集加载也改用受限的反序列化器,阻止 pickle 小工具攻击。这些修复由多位贡献者完成,包括 @LinZiyuu、@hertschuh 和 @SABITHSAHEB。
该版本的核心技术改进在于将不安全的反序列化替换为受限的反序列化器,仅允许 numpy 数组重建,从而阻断任意代码执行。同时,通过手动验证 H5 文件中的组类型,增强了路径遍历防护。解压炸弹防护则通过检查每个成员的解压比率实现,防止磁盘耗尽。这些措施共同提升了模型文件处理的安全性。
Keras 作为广泛使用的深度学习框架,其安全补丁反映了 AI 供应链中模型文件处理的安全风险日益受到重视。此类修复有助于提升整个生态系统的安全性,减少因模型文件导致的攻击面。
对于使用 Keras 的企业,此安全补丁降低了因模型文件处理不当导致的安全漏洞风险,保护了数据完整性和系统可用性,减少了潜在的安全事件带来的业务损失。
未来,Keras 可能会继续加强其他数据加载路径的安全性,并可能引入更全面的安全审计机制。此外,其他深度学习框架也可能跟进类似的安全修复,提升整体行业的安全标准。