内部のナレッジベースに保存してある機密情報をCodexのコード生成結果で出力 | ScanNetSecurity
2026.04.15(水)

内部のナレッジベースに保存してある機密情報をCodexのコード生成結果で出力

 トレンドマイクロ株式会社は6月16日、Codexのデータ収集におけるセキュリティリスクについて、同社ブログで発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー

 トレンドマイクロ株式会社は6月16日、Codexのデータ収集におけるセキュリティリスクについて、同社ブログで発表した。

 自然言語処理モデル「Generative Pre-trained Transformer」をリリースしている非営利団体「OpenAI」は、プログラマのコーディング作業の支援を目的にプログラミング言語に特化した「Codex」をリリースしている。「Codex」は汎用言語モデルであるため、自然言語のコメント文も入力として受け取ることが可能で、ユーザが選択したプログラミング言語に対応するプログラミングコードを「補完」する。

 トレンドマイクロでは、Codexの現時点における機能が、攻撃者の活動に与える影響、開発者や一般ユーザが実施できるセキュリティ対策、Codexが今後どのように進化していくかの3つのテーマから取り上げ、本ブログではサイバー攻撃の主軸である「偵察」「ソーシャルエンジニアリング」「脆弱性の利用」という3つの観点からCodexの持つ機能の可能性を分析している。

 トレンドマイクロでは、「Generative Pre-trained Transformer」が機密情報を内部のナレッジベースに保存しているか、それをCodexのコード生成機能を経由して抽出できるかどうか調査を実施、Codexに対し意図的に公開リポジトリ内の機密情報にアクセスさせ、Codexが生成結果に機密情報付きのURLを含めて出力させることに成功している。Codexが意図せず露出させる機密情報はURLだけでなく、コードの特定部分を実装した担当者情報や従業員情報、暗号資産ウォレット番号さえも、露出させる可能性があると指摘している。

 また個人情報だけでなく、認証情報やAPIのエントリポイントを自動補完させる要求をCodexに行うことも可能で、FedExとDHLの認証情報が露出された例を図示している。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 埼玉大学の特許管理システム運用サーバでランサムウェア感染の痕跡、個人情報が外部から閲覧された可能性

    埼玉大学の特許管理システム運用サーバでランサムウェア感染の痕跡、個人情報が外部から閲覧された可能性

  2. 「すでに感染してしまった」最悪のシナリオで訓練実施 ~ LINEヤフーのランサムウェア対応訓練

    「すでに感染してしまった」最悪のシナリオで訓練実施 ~ LINEヤフーのランサムウェア対応訓練

  3. 生産プラントに影響なく操業継続 ~ 住友金属鉱山のフィリピン子会社にランサムウェア攻撃

    生産プラントに影響なく操業継続 ~ 住友金属鉱山のフィリピン子会社にランサムウェア攻撃

  4. ホームページ内の個人情報非表示の Excel ファイルは検索エンジンの検索結果から閲覧可能

    ホームページ内の個人情報非表示の Excel ファイルは検索エンジンの検索結果から閲覧可能

  5. 林野庁の委託事業で個人情報流出、インドネシア側の送出機関の関係者に提供

    林野庁の委託事業で個人情報流出、インドネシア側の送出機関の関係者に提供

ランキングをもっと見る
PageTop