OpenAI アウトバウンド協調開示ポリシー

OpenAIは、サードパーティおよびオープンソースソフトウェアで発見されたセキュリティ脆弱性を報告するための標準化された責任ある枠組みを確立するために、アウトバウンド協調開示ポリシーを公開しました。このポリシーは、AIシステムがセキュリティ欠陥を特定し修正する能力が高まっていることに対応するための先取り的な措置であり、OpenAIのシステムはすでにゼロデイ脆弱性を発見しています。

技術的発見と範囲

アウトバウンド協調開示ポリシーは、AIツールを使用した自動解析、OpenAIが利用するオープンソースコードの対象監査、継続的な研究など、複数のチャネルを通じて特定された脆弱性を対象としています。このポリシーは、商用ソフトウェアとオープンソースソフトウェアの両方に適用され、サードパーティシステムの内部利用中に発見された脆弱性も含まれます。

開示のメカニズムと原則

OpenAIの開示プロセスは、ソフトウェアメンテナンス担当者にとって協調的で低摩擦になるよう設計されています。このポリシーは、以下の具体的な手順を概説しています:

  • 検証と優先順位付け: 報告前に発見内容がどのように検証されるかを確立する。
  • ベンダー連絡: OpenAIがベンダーに問題を報告する際の手順を定義する。
  • 公開: デフォルトで非公開の開示アプローチを維持し、特定の詳細が公開を必要とする場合を除く。
  • 基本原則: インパクト志向、協調的、デフォルトで慎重、関連する場合は帰属を提供するという原則に基づいて運用する。

開発者に優しいタイムライン

OpenAIは、デフォルトで開示に対して期限を設けないオープンエンドのタイムラインを採用しています。この開発者に優しい姿勢は、AI主導の脆弱性発見が進化している理由です。AIモデルがコードの推論やパッチ生成にますます効果的になるにつれて、より多くの、かつ複雑さが増すバグを検出できるようになります。このアプローチにより、メンテナンス担当者に厳格な期限を課すことなく、より深い協力と脆弱性を持続可能に解決するための時間が確保されます。

OpenAIは、公開することが重大な公共の利益になると判断した場合、脆弱性を開示する権利を留保します。

コミュニケーションとフィードバック

OpenAIは、ソフトウェアベンダーやセキュリティコミュニティ全体とのコミュニケーションを奨励しています。開示慣行に関する質問については、組織は専用の連絡先メールアドレスを提供しています:outbounddisclosures@openai.com

Sources