内部のナレッジベースに保存してある機密情報をCodexのコード生成結果で出力 | ScanNetSecurity
2026.10.05(月)

内部のナレッジベースに保存してある機密情報をCodexのコード生成結果で出力

 トレンドマイクロ株式会社は6月16日、Codexのデータ収集におけるセキュリティリスクについて、同社ブログで発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー

 トレンドマイクロ株式会社は6月16日、Codexのデータ収集におけるセキュリティリスクについて、同社ブログで発表した。

 自然言語処理モデル「Generative Pre-trained Transformer」をリリースしている非営利団体「OpenAI」は、プログラマのコーディング作業の支援を目的にプログラミング言語に特化した「Codex」をリリースしている。「Codex」は汎用言語モデルであるため、自然言語のコメント文も入力として受け取ることが可能で、ユーザが選択したプログラミング言語に対応するプログラミングコードを「補完」する。

 トレンドマイクロでは、Codexの現時点における機能が、攻撃者の活動に与える影響、開発者や一般ユーザが実施できるセキュリティ対策、Codexが今後どのように進化していくかの3つのテーマから取り上げ、本ブログではサイバー攻撃の主軸である「偵察」「ソーシャルエンジニアリング」「脆弱性の利用」という3つの観点からCodexの持つ機能の可能性を分析している。

 トレンドマイクロでは、「Generative Pre-trained Transformer」が機密情報を内部のナレッジベースに保存しているか、それをCodexのコード生成機能を経由して抽出できるかどうか調査を実施、Codexに対し意図的に公開リポジトリ内の機密情報にアクセスさせ、Codexが生成結果に機密情報付きのURLを含めて出力させることに成功している。Codexが意図せず露出させる機密情報はURLだけでなく、コードの特定部分を実装した担当者情報や従業員情報、暗号資産ウォレット番号さえも、露出させる可能性があると指摘している。

 また個人情報だけでなく、認証情報やAPIのエントリポイントを自動補完させる要求をCodexに行うことも可能で、FedExとDHLの認証情報が露出された例を図示している。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 「ドズル社ストア」で不正なページに誘導、カード情報を入力した場合はカード会社への連絡を呼びかけ

    「ドズル社ストア」で不正なページに誘導、カード情報を入力した場合はカード会社への連絡を呼びかけ

  2. 池上通信機にサイバー攻撃の可能性、外部から情報提供あり調査

    池上通信機にサイバー攻撃の可能性、外部から情報提供あり調査

  3. 池上通信機にサイバー攻撃、サーバ内の一部ファイルが暗号化

    池上通信機にサイバー攻撃、サーバ内の一部ファイルが暗号化

  4. 「タイムズカー」への不正アクセス、約160万件の運転免許証画像等の本人確認書類が漏えい

    「タイムズカー」への不正アクセス、約160万件の運転免許証画像等の本人確認書類が漏えい

  5. バッファロー製 Wi-Fi 製品に複数の脆弱性

    バッファロー製 Wi-Fi 製品に複数の脆弱性

ランキングをもっと見る
PageTop