2min Security

Open Secure AI Alliance deelt SAFE-richtlijnen voor AI-incidenten

Open Secure AI Alliance deelt SAFE-richtlijnen voor AI-incidenten

De Open Secure AI Alliance, inmiddels ruim 120 organisaties sterk, presenteert een nieuw framework voor het delen van agentic AI-incidenten. Met SAFE moeten securityproblemen bij AI-agents omgezet worden in bescherming voor het hele ecosysteem.

De Linux Foundation deelde vandaag een Request for Comments voor Shared AI Findings Exchange, kortweg SAFE. Het gaat om een set voorgestelde richtlijnen die incidenten met AI-agents vertaalt naar gedeelde verdediging. Nvidia, Cisco, CrowdStrike, Hugging Face en Red Hat behoren tot de leden die aan het eerste voorstel meewerken.

SAFE draait om een aantal concrete afspraken. Leden verzamelen en analyseren AI-incidenten en ‘near misses’ vertrouwelijk, informeren getroffen partijen, brengen terugkerende faalpunten in kaart en publiceren onderbouwde aanbevelingen die systeemrisico’s verkleinen. De aanpak leunt op precedenten uit de luchtvaart en de financiële sector, waar het delen van incidenten al langer gangbaar is.

Eind juli richtte Nvidia de Open Secure AI Alliance op, na een spraakmakend incident bij Hugging Face. Dat begon met 37 grote techbedrijven. In enkele weken groeide het gezelschap naar meer dan 120 leden.

Tip: OpenAI-test leidt tot incident bij Hugging Face

Een meldladder met deadlines

SAFE definieert een notification ladder met vaste termijnen. Getroffen organisaties worden zo snel mogelijk gewaarschuwd, klanten met aantoonbare blootstelling binnen 72 uur. Binnen vier werkdagen volgt een vertrouwelijk eerste rapport, binnen 30 dagen een voorlopig openbaar verslag en een analyse van de faalpunten. Leden moeten ook near misses melden, niet alleen bevestigde schade.

Het framework blijft voorlopig een concept. Er is nog geen implementatietijdlijn en geen mechanisme om een eerste melding in te dienen; wat er ligt, is een GitHub-repository voor publieke reacties en een charter voor de werkgroep. De Linux Foundation beheert het reviewproces als neutrale partij.

Nvidia levert daarnaast een reeks open tools. Denk aan de NOOA-onderzoeksharness, de OpenShell-runtime die beperkt wat een agent kan zien en doen, en Garak, een vulnerability scanner voor LLM’s. Ook NeMo Guardrails, NeMo Anonymizer en NeMo Safe Synthesizer horen erbij. Andere leden dragen bij over de volle breedte: Okta en Palo Alto Networks rond identiteit, Amazon met Strands Agents en Cedar en Microsoft metPyRIT en RAMPART.