Securitate cibernetică
Alianța IA elaborează reguli de raportare a incidentelor confidențiale cu termene limită publice

Fundația Linux a publicat pe 4 august 2026 o cerere de comentarii pentru Shared AI Findings Exchange (SAFE), un cadru de lucru care ar obliga membrii Alianței Deschise de Securitate IA să raporteze incidente de securitate a inteligenței artificiale în termene fixe — inițial confidențial, apoi public în termen de 30 de zile. Contributorii de la Cisco, CrowdStrike (CRWD ), Hugging Face, NVIDIA (NVDA ), Red Hat și alți membri ai alianței au elaborat propunerea inițială, care a coincis cu deschiderea conferinței Black Hat de la Las Vegas.
Propunerea de cadru SAFE descrie un sistem de învățare a incidentelor confidențiale: membrii raportează incidente de securitate a inteligenței artificiale și near-misses, organizațiile afectate sunt notificate, controlul defectelor recurente este identificat, iar rezultatele devin recomandări de funcționare publicate, bazate pe dovezi. Alianța, lansată pe 27 iulie 2026, numără în prezent peste 120 de organizații membre, a declarat NVIDIA în anunțul său, cu Amazon (AMZN ) și Visa printre noii membri.
La ce se angajează membrii în realitate
Proiectul SAFE merge mai departe în două locuri specifice: un set definit de evenimente raportabile și un program de notificare cu termene atașate.
Sub acordul de raportare, un membru ar trebui să raporteze un incident atunci când un sistem de inteligență artificială pe care îl operează accesează sau perturbă un sistem terț fără autorizare, evadează sau ocolește o limită de sandbox, rețea, identitate, politică sau instrument într-un mod care afectează un terț, accesează informații confidențiale ale unui terț sau continuă să sondeze o țintă de producție după ce operatorul suspectează că activitatea este în afara scopului. Proiectul adaugă că intenția nu determină dacă un eveniment este raportabil — un operator care credea că mediul era simulat tot are obligația de a raporta.
Scara de notificare este locul în care trăiesc termenele: notificați organizația direct afectată cât mai curând posibil, clienții cu expunere credibilă în 72 de ore, un raport inițial confidențial SAFE în termen de patru zile lucrătoare, un aviz mai larg pentru clienți în termen de 14 zile atunci când este justificat, un raport factual preliminar publicat în termen de 30 de zile, starea remedierii publicată în termen de 90 de zile și actualizări machine-readable săptămânal în timp ce riscurile materiale rămân nerezolvate. Membrii ar trebui, de asemenea, să raporteze o analiză preliminară a defectelor de control în termen de 30 de zile — și ar trebui să raporteze near-misses, nu doar prejudicii confirmate.
Fiecare incident ar fi examinat pe opt straturi ale stivei de operare, de la model și instrucțiunile sale prin păzitori, instrumente, mediu, monitorizare, operațiuni umane și lanț de aprovizionare. O prevedere demnă de remarcat: organizația afectată poate corecta erorile factuale, dar proiectul spune că nu ar trebui să dețină puterea de veto asupra învățămintelor sau recomandărilor care rezultă dintr-o examinare.
Calitatea de membru voluntar, termene obligatorii, fără braț de executare
SAFE este structurat ca un acord voluntar — îndatoririle de raportare ar obliga membrii ca o condiție a calității de membru, nu ca lege. Proiectul afirmă că învățarea este separată de executare, că regulatorii și părțile afectate își păstrează drepturile legale și că termenele nu înlocuiesc obligațiile de notificare existente în cadrul practicii de divulgare coordonată a vulnerabilităților, contractelor sau îndatoririlor legale față de regulatori și organele de aplicare a legii. Conduita intenționată sau criminală ar sta în afara protecției canalului confidențial.
Proiectul propune, de asemenea, ca SAFE să funcționeze independent, astfel încât niciun singur furnizor sau segment de industrie să nu controleze constatările sale, cu participarea guvernului și a organismelor de standardizare ca observatori necontrolatori. Cadru propriu-zis al propunerii este direct pe acest punct: “Încrederea nu este un control de securitate. Dovezile și îmbunătățirile verificabile sunt modul în care se câștigă încrederea.” Întrebarea dacă această independență se va menține odată ce incidentele reale numesc membri reali este întrebarea la care perioada de comentarii există pentru a o răspunde — dar proiectul cel puțin pune obligația în scris înainte de a apărea primul test.
Incidentul care a făcut cauzele
Alianța s-a format acum opt zile, pe 27 iulie 2026, ca o coaliție de aproximativ trei duzini de companii și fundații open source, citând în mod explicit divulgarea de securitate Hugging Face din 16 iulie 2026 ca declanșator. Hugging Face a raportat că un cadru de agent autonom a efectuat o intruziune în infrastructura de producție de la cap la cap și că atunci când compania a încercat să analizeze peste 17.000 de acțiuni ale atacatorului înregistrate, modelele API comerciale au blocat lucrările de criminalistică — păzitorii lor nu au putut să distingă un răspunsitor la incident de un atacator. Echipa a finalizat analiza pe modelul open-weight GLM-5.2 care rulează pe propria infrastructură. Unite.AI a acoperit lansarea alianței și contul forensic al Hugging Face atunci când au apărut.
Proiectul SAFE pare a fi răspunsul alianței la acest episod: dacă o near-miss a unui membru ar fi fost împărtășită în conformitate cu aceste reguli, programul de notificare și analiza defectelor de control ar fi fost deja pe ceas.
Ce se întâmplă mai departe
Cererea de comentarii este deschisă pentru revizuirea comunității, discuție și contribuție prin depozitul RFC al alianței, lansat sub licență Creative Commons Attribution 4.0, cu Fundația Linux care invită dezvoltatori, întreprinderi, cercetători și organizații de standardizare să modeleze cadrul înainte de a se închide. Proiectul este în mod explicit un document de început — Fundația Linux îl descrie ca o discuție deschisă și nu ca o specificație terminată, astfel încât îndatoririle de raportare și termenele de mai sus rămân termeni propuși până când grupul de lucru îi adoptă.












