ホームZ - バナーホーム ita5%未満の欠陥しか修正されず:オープンソースソフトウェアのセキュリティがAIの脅威に直面

5%未満の欠陥しか修正されず:オープンソースソフトウェアのセキュリティがAIの脅威に直面

ソフトウェアが攻撃される方法において、何か根本的な変化が起きています — そして、インターネット全体を支えるオープンソースツールを構築している人々は、その変化に追いつこうと必死です。Open Secure AI Alliance(オープン・セキュア・AI・アライアンス)は、特定の緊急の問題に対処するために立ち上げられました。それは、AIがコードベースを監査し、かつては熟練した人間の研究者が数週間かけて行っていた作業を、数分で重大な脆弱性として洗い出せるようになったという事実です。この非対称性がオープンソースソフトウェアのセキュリティのルールを書き換えており、Linux Foundation が主導する大手テクノロジー企業の連合は、共同防衛に大きな賭けを行ったのです。

主なポイント

  • Linux Foundation が主導する Open Secure AI Alliance は、AI によって加速されたサイバー攻撃からオープンソースソフトウェアを守るために発足した。
  • その中核ツールは Akrites(アクリテス) であり、共有のセキュリティインシデント対応チーム(SIRT)と、CVE および CVSS 標準に従う協調的脆弱性開示プロセスを中心に構築されている。
  • 発足時点で、最近明らかになったオープンソースのセキュリティ脆弱性のうち、2024年6月25日時点でパッチが適用されていたのは5%未満であり、アライアンスはこの指標を直接引用した。
  • Alpha-Omega ファンドがアライアンスの初期資金を提供しており、追加の資本やエンジニアリングリソースを受け入れられる構造になっている。
  • 創設メンバーは、「私たちは皆、オープンソースに依存している。私たちは共にそれを守る。」というタイトルの公開書簡を発表した。

AI 駆動型の脅威に対抗するための Open Secure AI Alliance の発足

アライアンスが解決しようとしている中核的な問題自体は新しいものではありません。オープンソースソフトウェアは長年にわたりセキュリティ上の負債を抱えてきました。しかし、AI は攻撃者側のタイムラインを劇的に短縮しました。訓練を受けたセキュリティ研究者がコードベースを精査するのに数週間を要していたところを、最新の AI モデルはその分析の一種を数分で実行できます。防御側でそれに見合う対応がなされなければ、そのスピードの優位性は、世界的なソフトウェアサプライチェーンの基盤そのものに構造的な脆弱性を生み出します。

Open Secure AI Alliance は、まさにこのギャップを埋めるために結成されました。世界で最も信頼されているオープンソースインフラストラクチャの管理者の一つであるLinux Foundationの指揮のもと、大手テクノロジー企業の連合を結集しています。アライアンスの主張は単純です。「攻撃対象領域が共有されているのであれば、防御も共有されなければならない」ということです。

Linux Foundation のリーダーシップと連合の形成

Linux Foundation がこの取り組みを主導していることには大きな意味があります。同団体は、世界で最も広く展開されているソフトウェアの一部の中心に位置しており、競合する企業を統一された対応へと引き込むだけの信頼性とネットワークを持っています。アライアンスは、単一企業のセキュリティ製品として構成されているわけではありません。明示的に共有インフラストラクチャとして設計されており、参加を選択したあらゆるオープンソースプロジェクトに利益をもたらすことを目的としています。

創設メンバーは、「私たちは皆、オープンソースに依存している。私たちは共にそれを守る。」というタイトルの公開書簡を通じて、その意図を公表しました。このタイトルは、単なる技術的イニシアチブを超えたものを示しています。すなわち、各プロジェクトが孤立して自前でセキュリティを管理する時代は、もはや成り立たないという宣言です。

Alpha-Omega ファンドによる初期資金提供

Alpha-Omega ファンドがアライアンスの初期の財政的支援を行っています。この枠組みは、エンジニアリングリソースまたは資本のいずれかを提供する意思のある追加の貢献者を受け入れられるように設計されています。これは、小規模な組織や個人メンテナーが単に資金提供にとどまらず、より広く参加しやすくする重要な設計上の選択です。

Akrites プラットフォームが能動的な脆弱性パッチ適用インフラを構築

アライアンスの運用面での中核は、Akrites と呼ばれるプラットフォームです。これは、業界をリアクティブなパッチ適用から、より能動的な防御に近いものへと移行させることを目指す、2つの具体的なメカニズムを中心に構築されています。

共有セキュリティインシデント対応チーム(SIRT)

最初のメカニズムは、共有のセキュリティインシデント対応チーム、すなわち SIRT です。各オープンソースプロジェクトがそれぞれ独自のインシデント対応能力を立ち上げる代わりに — これはボランティアが維持するプロジェクトにとってはリソース集約的で、しばしば非現実的な要件です — Akrites はその能力を連合全体でプールします。その実務的な効果として、本来であれば正式な SIRT を持たないような小規模だが重要なプロジェクトも、その恩恵を受けられるようになります。

CVE および CVSS 標準に従う協調的脆弱性開示

2つ目のメカニズムは、単一かつ標準化された協調的脆弱性開示(Coordinated Vulnerability Disclosure)プロセスです。広く利用されているオープンソースコードに欠陥が見つかった場合、アライアンスは合意された手順書を提供します。それは、どのように報告し、どのようにトリアージし、どのように修正するかというものです。このプロセスは、確立された業界標準 — 具体的には、脆弱性をカタログ化するためのCVEと、その深刻度を評価するためのCVSS — に従っています。

これは一見するほど些細なことではありません。現在、オープンソースプロジェクト間で開示の慣行は大きく異なっており、その不一致が攻撃者に悪用されうる隙間を生んでいます。CVE と CVSS に基づく統一された開示プロセスは、防御側がパッチの優先順位を付けるうえでも、それらのプロジェクトに依存する downstream の企業や開発者にとっても、予測可能性をもたらします。

オープンソースセキュリティに対する AI の影響と、集団防衛への緊急の呼びかけ

アライアンスは、将来のリスクに関する漠然とした警告とともに発足したわけではありません。発足時に示されたのは、明確なデータポイントでした。最近明らかになったオープンソースのセキュリティ脆弱性のうち、2024年6月25日時点でパッチが適用されていたのは5%未満だったのです。この数字は問題の規模を端的に示しています。新たな脆弱性が発見されるスピードだけでなく、発見されたものと実際に修正されるものとの間に横たわる大きなギャップを表しています。

AI は人間の能力を超えるスピードで脆弱性発見を加速する

このギャップが広がっている理由は AI にあります。自動化されたツールは、いまや人間のチームでは到底太刀打ちできない規模とスピードでコードベースをスキャンでき、既存のメンテナーリソースでは到底吸収しきれない量の潜在的な指摘事項を生み出します。AI が登場する以前から、パッチ適用のパイプラインはすでに逼迫していましたが、今やその圧力はさらに増大しています。

アライアンスが直面しているのは、この構造的な緊張関係です。防御側の AI ツールも、パッチ適用の側面で支援することはできます。しかし、それらのツールが見つけたものに対して実際に行動を起こすための組織的インフラが存在する場合に限られます。Akrites は、まさにそのインフラを集合的なレベルで構築しようとしています。そうすることで、発見からパッチ適用までのパイプラインを、個々のメンテナーの能力に全面的に依存するのではなく、オープンソースエコシステム全体でより迅速かつ信頼性の高いものにしようとしているのです。

ソフトウェアサプライチェーンにとってのより広い意味

オープンソースソフトウェアは、クラウドプラットフォームから金融システム、開発者が日々使用するツールに至るまで、世界の商用および重要インフラの膨大な部分を支えています。広く利用されているライブラリの脆弱性は、1つのプロジェクトの中にとどまりません。それに依存するあらゆる製品に波及します。このサプライチェーンの現実こそが、アライアンスによる集団的アプローチを、単なる利便性ではなく戦略的必然とする理由です。

アライアンスのモデルが、AI を活用する攻撃者のスピードを上回るほど十分に迅速にスケールできるかどうかは、まだ分かっていません。発足時にアライアンスが引用したパッチ適用率のベンチマーク — 5%未満という数字 — は、防御側のギャップが理論上のものではないことを示しています。それはすでに測定可能な現実です。Akrites の真価は、共有 SIRT と標準化された開示プロセスによって、今後数カ月でこの数字をどれだけ意味のある形で改善できるかにかかっています。

FAQ

Open Secure AI Alliance の目的は何ですか?

このアライアンスは、各プロジェクトが孤立してセキュリティを管理するのではなく、共有インフラを構築することで脆弱性を能動的に特定・修正し、AI によって加速された攻撃からオープンソースソフトウェアを保護することを目的としています。

アライアンスはどのように脆弱性開示を管理していますか?

アライアンスは、確立された標準 — 具体的には、脆弱性をカタログ化するための CVE と、深刻度を評価するための CVSS — に基づく協調的脆弱性開示(Coordinated Vulnerability Disclosure)プロセスを使用し、オープンソースコードの欠陥を報告・トリアージ・修正するための単一で合意された手順書を提供しています。

なぜ AI はオープンソースソフトウェアのサイバーセキュリティ環境を変えているのですか?

AI はコードベースを監査し、重大な脆弱性を数分で洗い出すことができ、同様の分析を行うのに以前は人間の研究者が数週間を必要としていました。このスピードの非対称性は、アライアンスが対抗するために設計された構造的な優位性を攻撃者に与えます。

Open Secure AI Alliance の資金提供者は誰ですか?

アライアンスは当初、Alpha-Omega ファンドによって資金提供されており、資本だけでなく、他の組織がエンジニアリングリソースや資金を追加で拠出できるように設計された枠組みも提供しています。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Open Secure AI Alliance の目的は何ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”このアライアンスは、各プロジェクトが孤立してセキュリティを管理するのではなく、共有インフラを構築することで脆弱性を能動的に特定・修正し、AI によって加速された攻撃からオープンソースソフトウェアを保護することを目的としています。”}},{“@type”:”Question”,”name”:”アライアンスはどのように脆弱性開示を管理していますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”アライアンスは、確立された標準 — 具体的には、脆弱性をカタログ化するための CVE と、深刻度を評価するための CVSS — に基づく協調的脆弱性開示(Coordinated Vulnerability Disclosure)プロセスを使用し、オープンソースコードの欠陥を報告・トリアージ・修正するための単一で合意された手順書を提供しています。”}},{“@type”:”Question”,”name”:”なぜ AI はオープンソースソフトウェアのサイバーセキュリティ環境を変えているのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”AI はコードベースを監査し、重大な脆弱性を数分で洗い出すことができ、同様の分析を行うのに以前は人間の研究者が数週間を必要としていました。このスピードの非対称性は、アライアンスが対抗するために設計された構造的な優位性を攻撃者に与えます。”}},{“@type”:”Question”,”name”:”Open Secure AI Alliance の資金提供者は誰ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”アライアンスは当初、Alpha-Omega ファンドによって資金提供されており、資本だけでなく、他の組織がエンジニアリングリソースや資金を追加で拠出できるように設計された枠組みも提供しています。”}}]}

本記事は人工知能の支援を受けて作成され、編集チームによるレビューを経ています。

Satoshi Voice
この記事は人工知能の支援を受けて作成され、正確さと品質を保証するために我々の記者チームによってレビューされた。
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST