OpenAI 外部協調披露政策

OpenAI 已發布外部協調披露政策,以建立一套標準化、負責任的框架,用於報告在第三方及開源軟體中發現的安全漏洞。此政策是一項前瞻性措施,旨在管理 AI 系統日益增強的識別與修補安全缺陷的能力,因為 OpenAI 的系統已經發現了零日漏洞。

技術發現與範圍

外部協調披露政策涵蓋透過多種管道識別的漏洞,包括使用 AI 工具的自動化分析、針對 OpenAI 使用的開源程式碼的專項稽核,以及持續的研究。此政策適用於商業軟體與開源軟體,亦包括在內部使用第三方系統時所發現的漏洞。

披露機制與原則

OpenAI 的披露流程旨在對軟體維護者保持合作且低摩擦。政策概述了以下具體程序:

  • 驗證與優先排序: 確立在報告前如何驗證發現。
  • 供應商聯繫: 定義 OpenAI 與供應商聯繫以報告問題的機制。
  • 公開性: 預設採取非公開披露方式,除非特定細節需要公開公告。
  • 核心原則: 依據以影響為導向、合作、預設保密,並在相關時提供歸屬的原則運作。

開發者友好時程

OpenAI 預設採用開放式的披露時程。此開發者友好的立場是 AI 驅動的漏洞發現性質持續演變的原因;隨著 AI 模型在程式碼推理與產生修補程式方面變得更有效,它們可能偵測到更多且更複雜的錯誤。此做法允許更深入的合作,並提供更多時間以永續解決漏洞,而不對維護者施加嚴格的期限。

OpenAI 保留在認為有重大公共利益時披露漏洞的權利。

溝通與回饋

OpenAI 鼓勵與軟體供應商及安全社群的其他成員進行溝通。若對其披露實務有任何疑問,該組織提供專門的聯絡電子郵件:outbounddisclosures@openai.com

Sources