Skip to Content
大規模言語モデルのセキュリティに関する開発者のプレイブック
book

大規模言語モデルのセキュリティに関する開発者のプレイブック

by Steve Wilson
March 2025
Intermediate to advanced
200 pages
2h 47m
Japanese
O'Reilly Media, Inc.
Audio summary available
Content preview from 大規模言語モデルのセキュリティに関する開発者のプレイブック

第2章. LLMアプリケーションのためのOWASPトップ10

この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com

2023年の春、私はLLMに特有のセキュリティの脆弱性について研究を始めた。当時、AI全般のセキュリティに関する研究は比較的多かったが、LLMに関する組織的な研究はほとんどなかった。しかし、いくつかの研究論文やブログは発見した。私はこれらの研究論文を集め、ChatGPTを使って要約する作業を始めた。最終的に、私はウェブアプリケーションの脆弱性の現在のトップ10リストからいくつかの例を提供し、ChatGPTに同様の形式でLLMのトップ10の草案を生成するよう依頼した。

そこで、OWASP(Open Worldwide Application Security Project)の創設者であるジェフ・ウィリアムズ(Jeff Williams)氏にこのリストを送ってみた。Contrast Securityの最高技術責任者であるジェフは、2001年に最初のOWASPトップ10リストを書いた。彼の目標は、ウェブ・アプリケーションの最も重大なリスクと脆弱な領域を詳述した、開発者向けのアクセス可能なリソースを作成することだった。当時、ワールド・ワイド・ウェブはまだ始まって数年しか経っておらず、ほとんどの開発者は安全なウェブ・アプリケーションの作成方法をほとんど理解していなかった。このオリジナルのトップ10リストは、アプリケーションセキュリティの基礎となるリソースとなった。

ジェフには、私のリストが主にマシンで作成されたものであることは伝えていない。オリジナルのトップ10リストの作者である彼なら、私のトップ10リストが斬新で、追求する価値がありそうかどうかのヒントを与えてくれると思ったからだ。ジェフは私に、OWASPの理事会にこのリストを新しいプロジェクトとして立ち上げる承認を嘆願するよう勧めた。数週間後、OWASP理事会はこのプロジェクトを承認し、私はChatGPTで作成したトップ10の草案の改良版へのリンクとともに、このプロジェクトを発表した。

漠然とした研究プロジェクトとちょっとした楽しみだと思っていたことが、もっと大きなものになった。LinkedInの個人ページでプロジェクトの形式を発表したとき、LLMのセキュリティという曖昧なトピックに興味を持つ、志を同じくする十数人の発見を期待していた。結果的に、私の初期化ブログ投稿はほぼ1万ビューを記録し、その後数週間で数百人が専門家チームに参加したいと志願した。

本書はOWASPの製品ではないし、ここに書かれている脆弱性やリスクは、公開されているLLMアプリのトップ10リストには正確にマッピングされていない。その代わり、これらのリスクに関する私の見解を見ていただきたい。しかし、このトピックに関する私の学習と思考は、プロジェクトを率いる私の仕事と、OWASP Top 10 for LLM Applicationsリストの作成と初期リリースに大きく影響されている。それ以来、プロジェクトをどのように運営し、短期間でこれほどインパクトのあるフレームワークをどのように作成できたのか、多くの人から詳細を聞かれるようになった。そこで、個々のリスクと脆弱性を検証する前に、OWASPとLLMアプリケーション・プロジェクトの裏話を少し紹介しよう。

OWASPについて

オープン・ワールドワイド・アプリケーション・セキュリティ・プロジェクト(Open ...

Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.

Read now

Unlock full access

More than 5,000 organizations count on O’Reilly

AirBnbBlueOriginElectronic ArtsHomeDepotNasdaqRakutenTata Consultancy Services

QuotationMarkO’Reilly covers everything we've got, with content to help us build a world-class technology community, upgrade the capabilities and competencies of our teams, and improve overall team performance as well as their engagement.
Julian F.
Head of Cybersecurity
QuotationMarkI wanted to learn C and C++, but it didn't click for me until I picked up an O'Reilly book. When I went on the O’Reilly platform, I was astonished to find all the books there, plus live events and sandboxes so you could play around with the technology.
Addison B.
Field Engineer
QuotationMarkI’ve been on the O’Reilly platform for more than eight years. I use a couple of learning platforms, but I'm on O'Reilly more than anybody else. When you're there, you start learning. I'm never disappointed.
Amir M.
Data Platform Tech Lead
QuotationMarkI'm always learning. So when I got on to O'Reilly, I was like a kid in a candy store. There are playlists. There are answers. There's on-demand training. It's worth its weight in gold, in terms of what it allows me to do.
Mark W.
Embedded Software Engineer

You might also like

タイニーエムエル

タイニーエムエル

Pete Warden, Daniel Situnayake
DevSecOpsを学ぶ

DevSecOpsを学ぶ

Steve Suehring
効果的なマシンラーニングチーム

効果的なマシンラーニングチーム

David Tan, Ada Leung, David Colls
生成AIデザインパターン

生成AIデザインパターン

Valliappa Lakshmanan, Hannes Hapke

Publisher Resources

ISBN: 9798341633582