Supercomputadora IBM Watson Power7 iluminada en azul, con visitantes observando en un evento tecnológico. Ilustración de la guía sobre inteligencia artificial para empresas.
Supercomputadora IBM Watson Power7 iluminada en azul, con visitantes observando en un evento tecnológico. Ilustración de la guía sobre inteligencia artificial para empresas. — imagen de archivo de El Forum, ajena al asunto de esta pieza; pendiente de sustituciónEl Forum · Fototeca de El Forum · OWN_WORK

Qué midió el estudio de Rezilion sobre seguridad en IA generativa open source

Rezilion evaluó 50 proyectos open source de inteligencia artificial generativa y modelos de lenguaje (LLM) utilizando la OpenSSF Scorecard, la herramienta de referencia impulsada por la Open Source Security Foundation para puntuar de forma automatizada prácticas como el mantenimiento, la revisión de código o la gestión de vulnerabilidades. El resultado, publicado por GitHub, arrojó una puntuación media de 4,6 sobre 10.

La edad media de los proyectos analizados fue de 3,77 meses, mientras que acumulaban una media de 15.909 estrellas, la métrica de popularidad de GitHub. GitHub cita como ejemplo Auto-GPT, al que describe como el proyecto basado en GPT más popular de la plataforma, con más de 138.000 estrellas y menos de tres meses de antigüedad en el momento del análisis.

Según el documento, el objetivo declarado del ejercicio fue evaluar de forma objetiva el ecosistema open source de LLM para identificar lagunas en prácticas básicas de seguridad y riesgos potenciales, una afirmación de la propia compañía sobre su metodología.

Un problema que GitHub ya intenta financiar

GitHub enmarca estos resultados dentro de un programa más amplio de apoyo económico a proyectos open source. Según la compañía, la tercera sesión de ese programa —que cubrió 67 proyectos y no coincide exactamente con la muestra de 50 analizada por Rezilion— repartió 670.000 dólares en financiación no dilutiva a través de GitHub Sponsors, elevando el total acumulado en todas las sesiones a 1,38 millones de dólares.

La conclusión central del análisis, según GitHub, es que los proyectos de IA generativa más populares y recientes muestran una postura de seguridad menos madura que el resto del ecosistema open source. La compañía no detalla en este documento qué controles concretos de la Scorecard fallan con más frecuencia en estos proyectos.