- 20 • 主催:The Linux Foundation • 会場:Minneapolis Convention Center, Minneapolis, MN, USA OpenSSF Community Day North America (以下 OpenSSF Com Day) • 日時:2026/05/21 • 主催:Open Software Secure Foundation (OpenSSF) • 会場:Minneapolis Convention Center, Minneapolis, MN, USA ※ OSSNA の Co-located Event として開催 2
AI Foundationの設立 ▪ Agentic AIの共通基盤を発展させ、 標準エコシステムを形成 ◦ セキュリティの面では ▪ 脆弱性の発見から悪用されるまでの日数 • 2022年頃まで:公開されてから 30~60日 • 2026年4月:公開される-7日 ▪ 防御する側もAIを活用する(SAST/DAST+AI) + これまで培ってきたセキュリティ対策の確実な実施 https://osselcna2026.sched.com/event/2KeDi/keynote-welcome-+-opening-remarks-jim-zemlin-ceo-the-linux-foundation OSSNA Keynote: Sometimes You Eat the Bear, Sometimes the Bear Eats You | Jim Zemlin (Executive Director, The Linux Foundation)
◦ セキュリティ評価・メトリクス測定 ◦ ガバナンスとポリシー管理 ◦ 脅威モデリングの自動生成 • https://github.com/kusari-oss/darnit AI as Security Orchestrator: An Introduction To Darnit - Michael Lieberman, Kusari https://openssfcdna2026.sched.com/event/2I45l/ai-as-security-orchestrator-an-introduction-to-darnit-michael-lieberman-kusari OpenSSF
Era Andrew Chin, Georgia Institute of Technology (Slides) • DARPA は2年前から AI x CC として、バグの発 見からパッチ作成まで AI で行うコンテストを実 施した。こういった AI システムは Cyber Reasonin System (CRS) と呼ばれる。 ◦ 最高得点を獲得したのは Team Atlanta。全ての結果 は OSS で公開されたが、現在でもアクティブなチーム は RoboDuck(Theori), Buttercup(Trail of Bits) の2つ のみ。 • AI x CC の CRS はそれぞれが単独で動作する ため、成果を統合的に活用するためにはなん らかのオーケストレータが必要。 17 • この課題に対応して Open CRS を開 発。 ◦ モノリシックな AI x CC の CRS/LLM をモ ジュールとして差し込める形とした ◦ ローカル環境で実行可能 ◦ Open-Fuzz と統合可能 • 今後、AI による脆弱性の発見・対応 で関連する様々なステークホルダと 協働したい ◦ CRS: AI 研究者 ◦ 検査・対応の対象となる PJ: メンテナ ◦ 対策パッチの適用: セキュリティエンジ ニア OpenSSF
Foundation®, & their contributors. The Linux Foundation has registered trademarks and uses trademarks. All other trademarks are those of their respective owners. Per the OpenSSF Charter, this presentation is released under the Creative Commons Attribution 4.0 International License (CC-BY-4.0), available at <https://creativecommons.org/licenses/by/4.0/>. You are free to: • Share — copy and redistribute the material in any medium or format for any purpose, even commercially. • Adapt — remix, transform, and build upon the material for any purpose, even commercially. The licensor cannot revoke these freedoms as long as you follow the license terms: • Attribution — You must give appropriate credit , provide a link to the license, and indicate if changes were made . You may do so in any reasonable manner, but not in any way that suggests the licensor endorses you or your use. • No additional restrictions — You may not apply legal terms or technological measures that legally restrict others from doing anything the license permits. 20