OpenCode のシステムプロンプトに仕込まれた「日付」がバックドアになる
Your Open Source Model Could Have a Hidden Time-Release Backdoor

オープンソースのモデルに、特定の日付をトリガーとしてバックドアコマンドを実行させる「時間解放型バックドア」が実証されました。攻撃者は、モデルの重みにトリガーを埋め込み、特定の日付になると悪意のあるコマンドを実行させることができます。OpenCode はシステムプロンプトに毎回日付を注入するため、この攻撃の格好の標的となります。実際に、Qwen 3.5 2B を LoRA でファインチューニングし、2026年9月1日をトリガーとして任意のコマンドを実行させることに成功しました。この攻撃は、モデルを配布する側がバックドアを仕込むことで、ユーザーの環境で任意のコード実行を引き起こす可能性があります。
同じ穴は `rm -rf /` や攻撃者が選んだ任意のダウンロード、シェルが実行できるあらゆることを実行できてしまう。
HNでの議論
79- zarzavat
そうだね、中国製のオープンモデルには時限式のバックドアが仕込まれているかもしれない。ちょうど中国製のバイブレーターに、君の言うことを全部録音して中国共産党に送信する隠しマイクが付いているかもしれないのと同じように。でも実際はどうなの?そんなことないでしょ。
もっと可能性が高いのは、アメリカのAIプロバイダーが「君のデータでトレーニングしない」と約束しておきながら、実際にはやっていることだよ。セルフホストモデルなら、少なくともそれは避けられる。
- gastonmorixe
他のソフトウェアや依存関係と同じだよ。オープンでもクローズでも。
スリーパーエージェントはLLMにおける大きな未解決問題だけど、これまでずっと悪質な行為者と戦ってきたのと同じように対処していくしかないだろう。
また、「オープンソースモデル」が問題だと言うのは正しくない。何がこれをオープンソースだけの問題にしているのか?フロンティアラボのモデルが暴走しないという保証は、私の頭の中では何もない。実際、我々はクローズドモデルの悪行の証拠を(少し前のClaude codeのハーネスの件で)オープンソースよりも多く見ている(まだね)。
本質的には、完全なトレーニングセットを持っていないモデルの限界なんだ。それはほとんどのモデルに当てはまる。クローズドかオープンかは関係ない。
- andrewchambers
クローズドモデルはバックドアさえ必要としない。君をMITM攻撃して、コードをマルウェアに置き換えるだけだからね。
- Tiberium
これについてはかなり古い研究があるよ:
- https://arxiv.org/abs/2311.14455
- dstuessy
ケン・トンプソンの「信頼の信頼についての考察」を思い出すよ
https://people.cs.umass.edu/~emery/classes/cmpsci691st/readi...