Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
OWASP-Model-Card-Security-Standard | Kitploit
ツール/GitHubGitHub/owasp/owasp-model-card-security-standard
脆弱性分析プライバシーサプライチェーンセキュリティ機械学習論文と研究学習と教育厳選リソースAIセキュリティ
GitHub

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
owasp/owasp-model-card-security-standard

OWASP-Model-Card-Security-Standard

リポジトリを見る
116日前未レビュー

OWASP モデルカードセキュリティ標準

ステータス: ドラフト — インキュベーション中の OWASP プロジェクト
この標準は活発に開発中です。貢献とフィードバックを歓迎します。


これは何ですか?

HuggingFace やその他のリポジトリから事前学習モデルをダウンロードするとき、あなたは本質的にブラックボックスを信頼していることになります。そのモデルがどのようなデータで学習されたのか、そのデータに個人情報が含まれているかどうか、敵対的攻撃に対してどのようにテストされたのか、既知の障害モードが何かを知ることはできません。ほとんどの趣味のプロジェクトではそれで問題ありません。しかし、実際のユーザー、規制産業、または機微データに触れるものにとっては、それはまったく問題ありです。

モデルカードは以前から存在し、良いアイデアです。しかし、既存のフォーマットはほぼ完全にパフォーマンス指標と公平性の考慮事項に焦点を当てています。セキュリティは、たとえ含まれていたとしても、ほとんど後付けです。

このプロジェクトはそれを修正しようとしています。私たちは、モデルカードに含めるべきセキュリティ関連情報を定義するオープン標準を構築しています。たとえば、トレーニングデータの来歴、PII露出リスク、既知の脆弱性、サプライチェーンの詳細、規制コンプライアンス状況などです。セキュリティチームがモデルをデプロイしても安全かどうかを評価する際に実際に使用できるものです。


なぜ今これが重要か?

いくつかの要素が同時に重なっています:

  • EU AI法は、AIの透明性と文書化に関する実際のコンプライアンス義務を生み出しています
  • GDPRや同様の法律は、トレーニングデータセットに個人データが含まれたかどうか、そしてそれに対して何が行われたかについて、正当な疑問を提起しています
  • セキュリティコミュニティは、モデル自体が攻撃面であるという認識を強めています — プロンプトインジェクション、データポイズニング、モデル窃盗 — しかし、ドキュメンテーション標準は追いついていません
  • 組織は、実際に何を実行しているのかほとんど可視化できないまま、サードパーティモデルを大規模にデプロイしています

セキュリティに焦点を当てたモデルカード標準は、開発者、監査人、調達チームに共通言語と、実際に行動に移せるチェックリストを提供します。


簡単な例

この標準に基づくセキュリティ重視のモデルカードのイメージは次のとおりです:

root@kitploit:~
model_card_version: "0.1"
model_name: "example-text-classifier"
model_version: "1.2.0"

training_data:
  sources:
    - name: "Common Crawl (filtered)"
      pii_assessment: "Presidio scan applied; residual risk: low"
      license: "CC0"
  pii_removal_method: "Microsoft Presidio + manual review on 5% sample"
  data_cutoff_date: "2024-01-01"

security:
  known_vulnerabilities: []
  adversarial_testing: "Red-teamed against prompt injection; results in /security/redteam-report.md"
  supply_chain:
    base_model: "bert-base-uncased"
    base_model_source: "https://huggingface.co/bert-base-uncased"

compliance:
  eu_ai_act_risk_tier: "Limited"
  gdpr_considerations: "No personal data retained post-training"

これは簡略化した抜粋です。完全なスキーマは、インシデント履歴、出力フィルタリング、デプロイ制約などの追加フィールドをカバーしています。


このリポジトリの内容

root@kitploit:~
/
├── README.md                          ← you are here
├── standard/
│   └── OWASP-Modelcard-Standard-Proposal.md   ← the specification
├── templates/
│   └── model-card-template.md            ← blank template to copy and fill in
├── examples/
│   └── llm-example.md                    ← worked example for a large language model
├── schema/
│   └── model-card-schema.json            ← machine-readable JSON schema
├── mappings/
│   └── owasp-nist-euaiact-mapping.md     ← how this standard relates to other frameworks
├── CONTRIBUTING.md                    ← how to get involved
├── CHANGELOG.md
└── LICENSE                            ← CC BY 4.0

他の標準やフレームワークとの関連

この標準は、既存の取り組みを置き換えるのではなく補完するように設計されています:


参加方法

これは初期段階のプロジェクトであり、方向性を形作る余地が十分にあります。貢献する方法はいくつかあります:

  • ドラフト標準をレビューし、フィールドが欠落している、誤っている、または不明瞭な場合は問題を報告してください
  • あなた自身の仕事からのモデルカードの例を共有してください(匿名化されていても構いません)。スキーマを現実に対してストレステストできるようにするためです
  • OWASP Slackの#ai-ml-securityで議論に参加してください
  • プルリクエストを送信してください — ガイダンスについてはCONTRIBUTING.mdを参照してください

どこから始めればよいかわからない場合は、good first issueとラベル付けされたオープンイシューを探すのがよいでしょう。


プロジェクトの状態

このプロジェクトは現在、OWASPの新規プロジェクトプロセスを進めています。承認されると、github.com/OWASP/owasp-model-card-security-standardのOWASP GitHub組織に移行します。


ライセンス

この標準はクリエイティブ・コモンズ 表示 4.0 国際 (CC BY 4.0)の下で公開されています。適切なクレジットを表示する限り、商用を含め、自由に使用、改変、再配布できます。

このリポジトリ内のツールはApache 2.0の下でライセンスされています。

ツールをダウンロード
フレームワーク関係
OWASP Top 10 for LLM Applicationsこの標準は、LLM Top 10のリスクのいくつかに対する緩和策を文書化するのに役立ちます
OWASP AI ExchangeAIセキュリティガイダンスと整合し、関連する箇所で相互参照されます
NIST AI Risk Management Framework標準フィールドはAI RMFのgovern、map、measure、manage機能に対応します
EU AI Act限定リスクおよび高リスクAIシステムの透明性と文書化の義務をカバーします
HuggingFace Model CardsHuggingFace形式をセキュリティ固有のフィールドで拡張します
Google Model CardsGoogleのアプローチと互換性があり、その上にセキュリティレイヤーを追加します