OpenAI 외부 협조 공개 정책
OpenAI는 타사 및 오픈소스 소프트웨어에서 발견된 보안 취약점을 보고하기 위한 표준화되고 책임감 있는 프레임워크를 구축하기 위해 외부 협조 공개 정책을 발표했습니다. 이 정책은 AI 시스템이 보안 결함을 식별하고 패치하는 능력이 증가하고 있는 상황을 관리하기 위한 사전 조치이며, OpenAI의 시스템은 이미 제로데이 취약점을 발견한 바 있습니다.
기술 발견 및 범위
외부 협조 공개 정책은 AI 도구를 활용한 자동 분석, OpenAI가 사용하는 오픈소스 코드에 대한 목표 감사, 지속적인 연구 등 여러 채널을 통해 식별된 취약점을 포함합니다. 이 정책은 상업용 소프트웨어와 오픈소스 소프트웨어 모두에 적용되며, 타사 시스템을 내부에서 사용하면서 발견된 경우도 포함됩니다.
공개 메커니즘 및 원칙
OpenAI의 공개 프로세스는 소프트웨어 유지관리자에게 협조적이고 최소한의 마찰을 주도록 설계되었습니다. 정책은 다음과 같은 구체적인 절차를 제시합니다:
- 검증 및 우선순위 지정: 보고 전에 발견 사항을 어떻게 검증할지 설정합니다.
- 벤더 연락: OpenAI가 벤더에게 문제를 보고하는 메커니즘을 정의합니다.
- 공개 여부: 특정 세부 사항이 공개 발표를 필요로 하지 않는 한 기본적으로 비공개 공개 방식을 유지합니다.
- 핵심 원칙: 영향 중심, 협조적, 기본적으로 신중함을 유지하고, 관련 시 출처를 명시하는 원칙에 따라 운영합니다.
개발자 친화적 일정
OpenAI는 기본적으로 공개 일정에 제한을 두지 않는 방식을 채택했습니다. 이러한 개발자 친화적인 입장은 AI 기반 취약점 발견이 진화하는 이유이며, AI 모델이 코드에 대한 추론 및 패치 생성에 더 효과적이게 되면서 복잡도가 높은 버그를 더 많이 탐지할 수 있게 됩니다. 이 접근 방식은 유지관리자에게 엄격한 마감일을 부과하지 않고도 지속 가능한 방식으로 취약점을 해결할 수 있도록 더 깊은 협업과 충분한 시간을 제공합니다.
OpenAI는 공익성이 크게 판단될 경우 취약점을 공개할 권리를 보유합니다.
커뮤니케이션 및 피드백
OpenAI는 소프트웨어 벤더 및 보안 커뮤니티와의 소통을 장려합니다. 공개 관행에 대한 질문이 있을 경우, 조직은 전용 연락 이메일을 제공합니다: outbounddisclosures@openai.com.