외부 소프트웨어 취약점 조율 공시 정책
·2025.09.22 09:00
OpenAI가 발견한 제3자 소프트웨어의 취약점을 책임감 있게 보고하기 위한 외부 취약점 조율 공시 정책을 발표했다.
OpenAI는 제3자 소프트웨어에서 발견된 취약점을 책임감 있게 공개하여 글로벌 소프트웨어 보안을 강화하기 위한 **외부 취약점 조율 공시 정책(Outbound coordinated vulnerability disclosure policy)**을 수립했다. 이 정책은 오픈 소스 및 상용 소프트웨어에서 발견된 문제를 벤더나 유지 관리자에게 보고하는 방식을 규정한다.
취약점 탐지에는 AI 및 에이전트 기반의 애플리케이션 보안 분석, 오픈 소스 소프트웨어에 대한 퍼징(fuzzing) 및 보안 감사, OpenAI 운영에 사용되는 제3자 소프트웨어 평가 등 다양한 방법이 활용된다.
주요 원칙은 다음과 같다:
- 생태계 보안 강화 및 협력적 태도 유지
- 기본적으로 비공개로 진행하는 비밀 유지(Discreet by default) 원칙
- 검증된 정보를 신속하게 전달하는 고효율·저마찰(High scale, low friction) 지향
- OpenAI Security Research - Aardvark 명의의 기여 명시
모든 발견 사항은 보안 영향력을 검증한 후, 보안 엔지니어의 **피어 리뷰(Peer Review)**를 거쳐 보고된다. 보고는 벤더의 보안 이메일이나 GitHub 프라이빗 보고 등 해당 업체의 절차를 우선적으로 따르며, 벤더의 동의가 있거나 적극적인 악용 사례가 확인되는 등 예외적인 경우에만 공개적으로 공시한다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.