Масштабирование скоординированного раскрытия информации уязвимостях
Подход OpenAI к сообщению об уязвимостях в стороннем программном обеспечении, основанный на честности, сотрудничестве и масштабируемости.

Мы публикуем политику исходящего скоординированного раскрытия информации, которой мы будем руководствоваться при сообщении об уязвимостях третьим сторонам.
В OpenAI мы стремимся развивать безопасную цифровую экосистему. Именно поэтому мы представляем нашу политику исходящего скоординированного раскрытия информации, в которой описывается, как мы ответственно сообщаем о проблемах безопасности, обнаруживаемых нами в стороннем программном обеспечении. Мы делаем это сейчас, потому что верим: скоординированное раскрытие уязвимостей станет необходимой практикой по мере того, как системы ИИ будут приобретать все большие возможности по обнаружению и устранению уязвимостей в системе безопасности. Разработанные OpenAI системы уже обнаружили уязвимости нулевого дня в стороннем программном обеспечении и ПО с открытым исходным кодом, и мы предпринимаем этот проактивный шаг в преддверии будущих открытий.
Независимо от того, выявлены ли проблемы в ходе текущих исследований, целевых аудитов используемого нами кода с открытым исходным кодом или автоматизированного анализа с использованием инструментов ИИ, наша цель — сообщать об уязвимостях таким образом, чтобы это было конструктивно, уважительно и полезно для более широкой экосистемы.
Что охватывает эта политика
В этой политике описывается, как мы раскрываем проблемы, обнаруженные в коммерческом ПО и ПО с открытым исходным кодом с помощью автоматизированного и ручного анализа кода, а также результаты, возникающие в результате внутреннего использования стороннего программного обеспечения и систем.
В ней объясняется:
- Как мы проверяем и расставляем приоритеты для найденных проблем
- Как мы связываемся с разработчиками и каких механизмов раскрытия информации мы придерживаемся
- Когда и как мы публикуем информацию (сначала непублично, если только обстоятельства не требуют иного)
- Наши принципы, которые включают в себя ориентацию на результат, сотрудничество, конфиденциальность по умолчанию, высокую масштабируемость и минимальное сопротивление, а также указание авторства, когда это уместно.
Мы сознательно придерживаемся дружественной к разработчикам позиции в отношении сроков раскрытия информации и решили оставить сроки открытыми по умолчанию. Такой подход отражает развивающийся характер поиска уязвимостей, особенно по мере того, как системы ИИ становятся все более эффективными в анализе кода, его сильных и слабых сторон, а также в создании надежных патчей для повышения безопасности кода. Мы ожидаем, что наши модели будут обнаруживать все большее число ошибок возрастающей сложности, что может потребовать более глубокого сотрудничества и большего времени для их устойчивого устранения. Мы продолжим работать с сопровождающими программного обеспечения над выработкой норм раскрытия информации, которые балансируют между срочностью и долгосрочной устойчивостью. Мы по-прежнему оставляем за собой право раскрыть информацию, если посчитаем, например, что в этом есть общественный интерес.
Взгляд в будущее
Мы будем продолжать совершенствовать эту политику по мере накопления опыта. Если у вас есть вопросы о нашей практике раскрытия информации, свяжитесь с нами по адресу outbounddisclosures@openai.com.
Безопасность — это путь постоянного совершенствования. Мы благодарны разработчикам, исследователям и членам сообщества, которые идут по этому пути вместе с нами. Мы надеемся, что прозрачное общение вокруг нашего подхода послужит созданию более здоровой и безопасной экосистемы для всех.
Автор
Полный текст статьи читайте на OpenAI
