セキュリティ
迅速な修正が新たな信頼モデルとなる(JFrogとOpenAIのゼロデイ脆弱性発見)
Fast Remediation Is the New Trust Model (JFrog and OpenAI Zero-Day Findings) (jfrog.com)
要約
OpenAIのAIモデルがJFrogのArtifactoryに未知のゼロデイ脆弱性を発見した事例を紹介。この出来事は、AIが高速に脆弱性を発見する能力を持つことを示し、迅速な修正と開示が新たなセキュリティ信頼モデルの鍵となることを強調している。JFrogはOpenAIと協力し、発見から修正版のリリースまでを迅速に行い、顧客保護を最優先した。
全文翻訳
迅速な修正が新たな信頼モデルとなる(JFrogとOpenAIのゼロデイ脆弱性発見)
先週、OpenAIとHugging Faceは、おそらくこの種の最初のインシデントを共同で開示しました。最先端のサイバー能力の内部評価中、OpenAIのモデルは、本番環境の保護措置なしで意図的に、隔離された研究環境で実行され、自律的に連鎖する脆弱性を発見・利用してサンドボックスを脱出し、オープンインターネットに到達し、Hugging Faceのインフラストラクチャから評価回答を抽出しました。業界がこれに注目するのは当然です。これは、ソフトウェアが、人間ではなく、機械速度で脆弱性を調査、連鎖、悪用する世界のプレビューです。私たちは、JFrogとOpenAIのチームがセキュリティインシデントをどのように協力して解決に導くか、そしてなぜこの成果が業界が現在必要としている信頼モデルを実証していると信じているかをお伝えしたいと思います。
JFrogの役割と私たちの運営方法
セキュリティ評価中、OpenAIのモデルは、自己ホスト型Artifactoryインストールにおける未知のゼロデイ脆弱性を特定し、これを悪用して意図しないインターネットアクセスを得ることが可能でした。OpenAIのセキュリティチームは、これらの脆弱性を責任を持って直ちに私たちに開示しました。私たちのセキュリティチームは、世界に知られていない真のゼロデイとして、この報告書に値する緊急性をもって対応し、それに応じて行動しました。私たちは、すべてのJFrog顧客(自己ホスト型およびクラウド型)向けに修正を開発、検証、リリースしました。クラウド顧客はすでに保護されており、自己ホスト型顧客には、セキュリティアドバイザリで参照されている修正済みバージョンにアップグレードするよう通知されています。(Artifactory 7.161)
これは、OpenAIのセキュリティチームやレッドチームと協力するのは初めてではなく、今後も続くでしょう。私たちのチームは、脆弱性が悪用される前にそれらを特定・修正し、CVEを発行し、各発見の背後にある研究者にクレジットを与えるために継続的に協力しています。ソフトウェアエコシステムはすでにその恩恵を受けています。専門的なAppSecチームと洗練されたAIモデルを組み合わせることで、脆弱性はこれまで以上に速く発見され、修正されています。
不快だが良いニュース
このインシデントには、重要で、率直に言って楽観的な教訓が隠されています。AIモデルは、並外れたゼロデイ発見エンジンになりつつあります。人間が見つけられなかったエクスプロイトパスを見つけるモデルの能力は、防御者がそれらのパスを最初に発見し根絶できる能力でもあります。OpenAIは、その開示でまさにこの点を指摘しており、私たちは同意します。高度なサイバー能力を持つモデルは、攻撃者が脆弱性を発見する前にセキュリティチームがそれらを発見し、脆弱性がどのように連鎖するかを理解し、機械速度でそれらを修正するのを助けるために活用されるべきです。しかし、これは一つの条件の下でのみ機能します。責任あるベンダーは即座に反応しなければなりません。モデルによって発見され、ベンダーに開示されたゼロデイを、ベンダーが数週間も放置することは、攻撃者への贈り物です。発見、開示、修正され、すべての顧客に最高速度で出荷されるゼロデイは、コミュニティ全体、特にこのソフトウェア上で動作するクリティカルインフラストラクチャが恩恵を受けるセキュリティフライホイールです。これが、私たちがここで自身に課した基準であり、常に課す基準です。
私たちのコミットメント
ソフトウェアサプライチェーン攻撃は、もはや人間だけのものではありません。サイバーモデルは新しいレッドチームであり、セキュリティ信号の強力な新しい供給源です。この新しい時代の信頼モデルは、述べるのは簡単ですが、実行するのは困難です。実行されているものを正確に把握し、迅速に検出し、責任を持って開示し、すべてのお客様に、すべてのお客様に、すべてのお客様に、即座に修正する必要があります。それが、記録システムの信頼できるシステムとしてのJFrogが構築されている理由です。私たちは、OpenAI、問題を持ち込むあらゆるセキュリティチームまたはレッドチーム、そしてより広範なコミュニティと直接協力し続け、次のゼロデイが人間によって、またはモデルやエージェントによって発見されたときに、修正がクラウドと自己ホスト型の両方のお客様すべてに可能な限り速く届くようにします。