OpenAI 对外协调披露政策
OpenAI 已发布对外协调披露政策,以建立一个标准化、负责任的框架,用于报告在第三方和开源软件中发现的安全漏洞。该政策是一项主动措施,旨在管理 AI 系统日益增强的识别和修补安全缺陷的能力,因为 OpenAI 的系统已经发现了零日漏洞。
技术发现与范围
对外协调披露政策涵盖通过多种渠道识别的漏洞,包括使用 AI 工具进行的自动化分析、针对 OpenAI 使用的开源代码的专项审计以及持续的研究。该政策适用于商业软件和开源软件,包括在内部使用第三方系统期间发现的漏洞。
披露机制与原则
OpenAI 的披露流程旨在对软件维护者保持合作性和低摩擦。该政策概述了具体程序,包括:
- 验证与优先级:确定在报告之前如何验证发现的漏洞。
- 供应商联系:定义 OpenAI 如何联系供应商报告问题的机制。
- 公开性:默认保持非公开披露方式,除非具体细节需要公开声明。
- 核心原则:在以影响为导向、合作、默认保密以及在相关时提供署名的原则下运作。
对开发者友好的时间表
OpenAI 默认采用开放式的披露时间表。这种对开发者友好的立场是 AI 驱动的漏洞发现方式不断演进的原因;随着 AI 模型在代码推理和生成补丁方面变得更为高效,它们可能会检测到更多且更复杂的漏洞。此做法允许更深入的合作,并为可持续地解决漏洞提供更多时间,而不对维护者施加严格的截止日期。
OpenAI 保留在其认定存在重大公共利益时披露漏洞的权利。
沟通与反馈
OpenAI 鼓励与软件供应商及整个安全社区进行沟通。如对其披露实践有疑问,组织提供了专用联系邮箱:outbounddisclosures@openai.com.