流出したソースコードがSunoのAI音楽トレーニングパイプラインの全貌を明らかにする

ニュースサマリー
AI音楽生成企業Sunoでのセキュリティ侵害により、大規模生成音声モデルのトレーニングの背後にある技術プロセスに新たな注目が集まっています。2023年および2024年のハッキングされた内部ソースコードが、「ellie.191」と名乗る人物によってテクノロジーメディア404 Mediaに共有され、市場で最も人気のあるAI音楽ツールの1つを構築するために使用されたエンジニアリングパイプラインの詳細な内部情報が提供されました。
侵害の発生経緯
報道によると、この侵入は、GitHubおよび接続されたクラウドサービスから開発者の認証情報を収集するために設計された悪意のあるツールであるShai-Huludワームが関与したサプライチェーンの侵害に遡ります。この方法で取得した認証情報を使用して、ハッカーは従業員アカウントにアクセスし、内部リポジトリを抽出することができました。Sunoは、2025年11月(米国東部時間)に通知を受けた後、インシデントを特定し封じ込めたと述べ、公開された資料は、現在のシステム内でアクティブに使用されていない古いソースコードが大部分であったと説明しています。
流出したコードが明らかにしたこと
流出したファイルは、生成音声システムがトレーニング資料をどのように取り込み、整理するかについての珍しい技術的なスナップショットとして機能します。コードコメントやファイルメタデータは非常に具体的な数値を参照しており、あるデータセットが最後に更新された時点で2,013,545個の個別の音楽クリップにまで成長したという注記が含まれていました。その他の内部注釈では、YouTube Musicから取得した113,879時間分の音声、歌詞プラットフォームGeniusに関連する17,615時間分、ストリーミングサービスDeezerに関連する12,287時間分などの数値が引用されていました。
これらの主要プラットフォーム以外にも、コードはPond5、Jamendo、Freesoundなどのストックおよびインディーズ音楽ライブラリ、International Music Score Library Project、RSSフィードを通じて収集されたポッドキャストコンテンツに接続された取り込みパイプラインも参照していました。これらを総合すると、この資料は、現代の生成音声システムに供給できるソースの規模と多様性を示しており、機械学習モデルが大規模な音声コーパスから音楽の構造、リズム、スタイルをどのように学習するかを研究する研究者にとって大きな関心事となっています。
追加のデータ漏洩
報道によると、侵害はソースコードにとどまらず、多数のSunoユーザーのアカウント記録や、Stripeを通じて処理された限定的な支払い関連メタデータも含まれていたことが示唆されています。Sunoは、完全なクレジットカード番号を保存していないことを強調し、インシデントの結果として機密性の高い個人情報が侵害されたわけではないと主張しました。
企業の対応と背景
Sunoの広報担当者は、公開された資料は歴史的なものであり、もはや同社の現在のインフラストラクチャを代表するものではないと述べ、2023年および2024年以降、エンジニアリングプラクティスは大幅に進化したと指摘しました。同社は、侵害は発見後速やかに対処されたことを改めて表明しました。
AIおよびテクノロジー教育における重要性
生成AIの開発を追っている学生や愛好家にとって、このインシデントはコンピュータサイエンスの2つの重要な分野における現実世界のケーススタディを提供します。それは、機械学習モデル用の大規模トレーニングデータセットを構築するメカニズムと、ソフトウェアサプライチェーンに関連するサイバーセキュリティリスクです。信頼できるソフトウェアの依存関係や認証情報システムが侵入口として使用されるサプライチェーン攻撃は、セキュリティ研究でますます研究されているトピックになっており、このインシデントは、その知識体系に具体的で広く報道された例を追加します。また、オーディオが、テキストや画像と同様に、現在何百万人もの人々が使用するクリエイティブAIツールを支えるディープラーニングモデルをトレーニングするために、体系的に収集および構造化できる方法も浮き彫りにしています。