記事一覧へ戻る
AIセーフティ

ローカル27Bモデルが複雑なリバースエンジニアリングを完遂

読了目安 3 分

導入

ローカル大規模モデルの評価軸は、コードを生成できるかどうかから、未知のソフトウェアを理解できるかどうかへ移りつつある。XDAのテストでは、Qwen 3.8 27Bに、購入済みの商用アプリが採用するライセンス認証の強度を調べさせた。モデルは128GBのユニファイドメモリを備えたLenovo ThinkStation PGX上で動作し、バイナリやライセンスをクラウドへ送信しなかった。

テストで起きたこと

  • 最初の口実を見破った。 テスターは自分を開発者だと偽り、脱獄形式の指示も加えた。しかしモデルは署名証明書を調べ、主張が正しくないと判断した。直接的な回避ツールの作成はいったん拒否し、認証方式と弱点の記録に切り替えた。
  • 静的解析で認証経路を追跡した。 本格的な分析中にアプリを起動せず、フレームワークを分解し、大量のARM64コードを読み、セキュリティ関数の呼び出し先を追跡した。さらに、バイナリ内に隠された公開鍵関連の情報を見つけ、正規ライセンスとの整合性を確認した。
  • 不一致を見逃さなかった。 最初に復元した鍵は署名検証を通過したが、バイナリが計算する完全性ハッシュと一致しなかった。モデルはそこで作業を終えず、分析をやり直し、最終的に値をバイト単位で一致させた。
  • 概念実証へ進んだ。 認証のゲートを理解した後、分析結果を小さなスクリプトにまとめ、ライセンス確認を回避できることを示した。記事では、再現に必要な具体的なコードや手順は公開されていない。

意味と影響

重要なのは、あるアプリに弱点があったことだけではない。ローカルで動く27Bモデルが、通常なら専門家とGhidraのようなツールを必要とする長い逆解析作業を組み立てられた点にある。分析対象には、初回のオンライン有効化、オフライン署名検証、ハードウェアへの紐付け、組み込みの失効リスト、バイナリ署名確認、署名付き更新経路が含まれていた。報告された弱点は、十分に強いとは言えないRSA鍵、オフライン設計では漏えい鍵の失効に更新が必要なこと、そして端末側の検査は最終的に改変可能なことだ。

ソフトウェア企業は、クライアントコードの難読化だけを安全境界と見なすべきではない。鍵管理、更新・失効方式、完全性保護、サーバー側のリスク制御を一体で見直す必要がある。防御側の脅威モデルにもローカルモデルを加えるべきだ。オフライン推論は機密バイナリの外部流出を抑える一方、解析そのものを安価にする。

ただし、これは一つのアプリ、一つのマシン、一回の実験である。すべての27Bモデルが同じ結果を出す証拠ではない。それでも、ローカルモデルがソフトウェア監査とリバースエンジニアリングに実用的に参加し始めたことを示す事例ではある。

出典:Hacker News

コメント

ログイン状態を確認中…

コメントを読み込み中…

関連記事

CCTest · Blog
CLEAR:モデルの有用性を保つ動的なLLM安全アライメント
AIセーフティ
cctest.ai
AIセーフティ

CLEAR:モデルの有用性を保つ動的なLLM安全アライメント

イリノイ大学の研究チームは、安全用LoRAの適用強度を隠れ状態から連続的に調整するCLEARを提案した。Llama-3-8B-Instructでは、HarmBenchの攻撃成功率を大きく下げながら、通常タスクの性能低下を抑えたと報告している。

続きを読む
CCTest · Blog
なぜ最先端AI研究所は暴走モデルの封じ込め策を語らないのか
AIセーフティ
cctest.ai
AIセーフティ

なぜ最先端AI研究所は暴走モデルの封じ込め策を語らないのか

主要AI研究所の公開資料を調べた評価で、人間の監督を回避しようとするモデルを隔離・停止する具体策がほとんど示されていないことが分かった。AIエージェントの企業システムへの導入が進むなか、対策の透明性が問われている。

続きを読む
CCTest · Blog
MetaのAIスマートグラスは避けにくくなる――検知アプリにも限界
AIセーフティ
cctest.ai
AIセーフティ

MetaのAIスマートグラスは避けにくくなる――検知アプリにも限界

Metaのカメラ付きスマートグラスが普及するほど、周囲の人が知らないうちに撮影される懸念が強まっている。検知アプリは手がかりを提供するが、録画中かどうかまでは判定できない。

続きを読む