![]()
作者 | Craig Risi
譯者 | 明知山
Linux 基金會正式發起 Akrites 倡議項目,這是一項面向全行業的全新倡議,旨在保護全球最關鍵的開源軟件免受快速演進的 AI 驅動網絡的威脅。該倡議獲得了超過 20 家創始機構的支持,包括主要云服務商、AI 公司、金融機構、網絡安全廠商及開源基金會。Akrites 建立了一個協調框架,用于在攻擊者利用漏洞之前識別、修復并負責任地披露安全漏洞。
創始成員包括 亞馬遜云科技、Anthropic、谷歌、微軟、OpenAI、NVIDIA、IBM、Red Hat、Cisco、Chainguard、Sonatype 以及多家全球金融機構。各方共同致力于通過共享的 安全事件響應團隊(SIRT) 和標準化的 協調漏洞披露(CVD) 流程,協調關鍵開源項目的漏洞修復工作。
發起這項倡議的根源在于行業愈發擔憂生成式 AI 的發展已從根本上打破了攻防雙方的平衡。如今借助 AI 模型僅需數分鐘就能找出通用軟件中的漏洞,而非以往的數周,這大幅壓縮了從漏洞暴露到被利用的窗口期。在某些情況下,安全補丁一經公開,黑客幾乎能立刻生成漏洞并利用代碼,給開源維護者與基礎設施運營者留下的處置響應時間越來越短。
開源軟件支撐著現代經濟的幾乎所有領域,從銀行、醫療到電信、交通、能源網絡、政府以及 AI 基礎設施本身。盡管開源生態系統歷來依賴志愿者維護者和去中心化的漏洞披露機制,但 Akrites 項目意識到,面對 AI 驅動下極速演變的網絡攻擊,如今軟件防護工作需要項目維護者、基礎設施運維方、安全研究人員以及依賴開源項目的各類企業機構協同開展工作。
Akrites 項目并非要再打造另一個安全掃描工具,而是專注于改進關鍵漏洞被發現后的處理方式。該倡議建立了一個共享的事件響應能力,使參與組織能夠私下驗證漏洞、與上游維護者協調補丁,并在細節公開之前同步進行負責任的披露。
這種協調方式旨在解決開源維護者當今面臨的一大核心難題:在應對日益強大的 AI 輔助攻擊者的同時,管理來自多個組織的同步漏洞報告。Akrites 提供通用工具、共享工作流程和保密優先的流程,旨在減少重復工作,同時加速關鍵項目的補丁可用性。
Akrites 并不會取代現有倡議,而是對開源生態中已開展的各類相關工作形成補充。該倡議建立在 開源安全基金會(OpenSSF) 和 Linux 基金會的 Alpha-Omega 項目的工作基礎之上,這兩個組織已在軟件供應鏈安全、維護者支持、漏洞管理和安全開發實踐方面投入了大量資源。
OpenSSF 專注于制定安全標準、最佳實踐和工具,而 Akrites 則引入了一個專注于在公開披露之前協調修復關鍵漏洞的運營響應層。工作重心從單純發現漏洞轉向確保在攻擊者有機會將其武器化之前完成修復和部署。
該倡議的啟動反映出網絡安全行業正在發生一場大范圍轉變。前沿 AI 模型的最新進展已展現出在漏洞發現、代碼分析、漏洞利用生成和自動推理方面日益復雜的能力。雖然這些能力為防御方提供了守護軟件安全的新式利器,但同時也大幅降低了攻擊者的技術門檻,使其能夠以前所未有的規模自動化開展漏洞研究。
Akrites 的創始成員認為,現在保護關鍵基礎設施需要采用與長期以來推動開源創新相同的協作模式。該倡議不再讓各組織獨立發現和報告漏洞,而是促進協調工程資源、共享資金和聯合修復工作,力爭在漏洞公開、可被惡意利用之前守住軟件生態安全。
該倡議也凸顯了網絡安全領域理念的轉變。以往,負責任披露機制的核心是通知廠商與開源維護人員。然而,在 AI 時代,各組織逐漸認為協同修復、保密協作與快速補丁部署具備同等重要的地位。隨著 AI 大幅壓縮了從漏洞發現到漏洞被利用的時間窗口,快速協調整個生態系統的能力可能成為該行業最有效的防御手段之一。
Akrites 絕不只是又一項安全倡議,它反映了對開源安全所依賴的假設正在發生變化的認知。曾經推動開源軟件成為現代計算基礎設施的協作模式如今必須進化才能防御裝備著日益強大 AI 系統的對手。
通過整合共享事件響應機制、協同漏洞披露流程與集體工程技術力量,Linux 基金會及其合作方押注:多方協同防護體系的響應速度能夠跟上 AI 技術的迭代節奏。這套方案能否行之有效,不僅將決定開源安全行業的未來,更會影響高度依賴開源軟件的數字基礎設施整體抗風險能力。
查看英文原文:
https://www.infoq.com/news/2026/07/akrites-open-source-ai-threats/
聲明:本文由 InfoQ 翻譯,未經許可禁止轉載。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.