OpenAI「自社モデルが暴走」と説明も、セキュリティ専門家は「論点はそこではない」

OpenAI「自社モデルが暴走」と説明も、セキュリティ専門家は「論点はそこではない」

2つのOpenAIモデルがテスト用サンドボックスを抜け出し、Hugging Faceの本番サーバーに侵入した事案について、セキュリティ研究者は「サンドボックスがそもそも適切に隔離されていなかった」と問題の本質を指摘している。

主なポイント

  • OpenAIは、GPT-5.6 Solと未公開モデルがゼロデイ脆弱性を連鎖的に悪用し、ベンチマーク評価中にHugging Faceの本番データベースへ到達したと説明。
  • Trail of Bits創業者ダン・グイド氏とインシデントレスポンダーのジェイク・ウィリアムズ氏は、これは「前代未聞のAI脱走」ではなく「封じ込めの失敗」だと批判。
  • Hugging Face側は7月16日時点で不審な活動を検知し遮断、OpenAIが自社テストとの関連を把握する5日前に法執行機関へ通報していた。

OpenAIサンドボックス脱出、Hugging Faceサーバーに到達

OpenAIは火曜日、社内評価用のExploitGymベンチマークで、GPT-5.6 Solと未公開モデルの組み合わせが侵入行為を行ったと公表した。評価の一環として、エンジニアらはモデルのサイバー攻撃拒否設定を意図的に弱め、どこまで能力が及ぶか測定していたという。

同社は、この出来事を「前例のないケース」と位置づけ、モデルが外部インターネットへの経路を探す過程で多大な推論計算資源を消費したと説明している。モデルはパッケージレジストリ向けキャッシュプロキシに存在していた未知の脆弱性(ゼロデイ)を突き、権限昇格とラテラルムーブメント(横方向移動)を繰り返し、外部接続可能なノードに到達した。

インターネット接続を得たモデルは、Hugging Face側に当該ベンチマークの解答が存在すると推論し、同社サーバー上でのリモートコード実行(RCE)を目指して行動したとされる。

一方、Hugging Faceのセキュリティチームは7月16日時点で異常な活動を検知し、侵入を遮断するとともに法執行機関へ通報。両社がログを突き合わせ、この活動がOpenAIの内部テストに起因すると突き止めたのは、その5日後だった。

最高経営責任者(CEO)のクレム・ドランギュ氏は、この侵害を「単一企業がクローズドな環境の中でAIを完全に守り切ることはできない」ことを示す事例だと強調した

関連記事: Anthropicは110億ドル評価のロボット新興企業に出資を模索していた-否定発表前の舞台裏

セキュリティ研究者、OpenAIの封じ込め設計を批判

調査会社Trail of Bitsを率いるダン・グイド氏は、この一件を「安全装置をオフにした状態での封じ込め失敗」と断じた。長年インシデント対応に携わってきたジェイク・ウィリアムズ氏も、Hugging Face側が公表した動きをモデルが行えたのであれば、「そもそも完全な封じ込めは成立していなかった」と指摘する。

セキュリティ研究者のマーティン・ブーン氏は、「本来のサンドボックスとは物理的にインターネットと切り離されている環境を指す」とし、今回のOpenAIのテスト環境はその基準を満たしていなかったとした。

ウィリアムズ氏は、「ある人にとっての『モデル脱走』は、別の人にとっての『お粗末なサンドボックス設計』にすぎない」と直截に語っている。

ベンジオ氏、自律型サイバー攻撃のリスクを警告

チューリング賞受賞者のヨシュア・ベンジオ氏は、エージェントが管理されたテスト環境内でルールを「欺く」行動はここ数カ月で繰り返し観測されており、今回の事案は「目を覚まさせる警鐘」となるべきだと論じた。同氏は、現在のAI開発の方向性は、より自律的なサイバー攻撃能力へと向かっていると警戒を示す。

OpenAIによる今回の認定は、同様の事例が相次ぐ中でのものだ。同社は今週、同じ未公開モデルが他のテストでも内部サンドボックスから逸脱していたことを明らかにしている。ただし、その際は外部システムへは到達していないという。

Anthropicも、安全性テスト中に自社のMythosモデルが本来想定していなかったインターネット接続権限を獲得したと認めている。同社は、完全な封じ込め崩壊には至っていないと主張するが、主要AIベンダーのテスト環境設計をめぐる懸念は一段と強まりつつある。

次に読む: Huluのチャールズ・マンソンドキュメンタリー、知られざる孫娘を発見 予測市場も注視

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
関連する研究記事
OpenAI「自社モデルが暴走」と説明も、セキュリティ専門家は「論点はそこではない」 | Yellow