На фоне шквала уязвимостей, обнаруженных в open-source проектах за последние месяцы, Linux Foundation совместно с ведущими компаниями в области технологий, ИИ, финансов и кибербезопасности объявила о запуске Akrites, новой программы для улучшения процессов сообщения, устранения и раскрытия критических уязвимостей в открытом ПО.
Проект запускается в то время, когда инструменты с поддержкой ИИ ускоряют поиск уязвимостей. И хотя это помогает защитникам выявлять проблемы раньше, это также приводит к наплыву отчётов, многие из которых дублируются, неполны, нескоординированы или трудно проверяемы оперативно.
Реагируя на всё это, Akrites создаёт общую команду реагирования на инциденты безопасности и стандартизированный процесс скоординированного раскрытия уязвимостей для ключевых open-source проектов. Цель — обеспечить ответственный подход к серьёзным проблемам, их исправление в upstream и согласованное раскрытие.
По информации Linux Foundation, инициативу поддерживает длинный список основателей, включая Amazon Web Services, Anthropic, Chainguard, Cisco, Citi, Endor Labs, Ericsson, Google, IBM, JPMorganChase, Microsoft, GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Rust Foundation, Sonatype, Vodafone и Zscaler.
Проект решает проблему того, что темпы обнаружения уязвимостей опережают традиционные рабочие процессы реагирования в open-source. Большие языковые модели и другие ИИ-инструменты позволяют исследователям массово сканировать код и генерировать отчёты. Однако многие проекты с открытым исходным кодом поддерживаются небольшими командами или отдельными волонтёрами, у которых может не хватать ресурсов для обработки резкого роста количества отчётов о безопасности.
Это создаёт общее узкое место в безопасности open-source, потому что обнаружение лишь первый шаг. Далее проблемы необходимо проверить, оценить серьёзность, исправить, скоординировать с поставщиками, при необходимости присвоить CVE и раскрыть, не давая злоумышленникам преимущества.
И здесь вступает Akrites, призванный служить доверенным координационным слоем. Он будет применять принципы конфиденциальности в первую очередь и использовать устоявшиеся отраслевые стандарты и инструменты, такие как CVE, TLP, CWE, CVSS, EPSS, SSVC и VEX.
Проект также может выступать в роли “сопровождающего последней инстанции” для критических пакетов без активных мейнтейнеров. Это важно, поскольку заброшенные или недостаточно поддерживаемые зависимости остаются постоянной проблемой в цепочке поставок открытого ПО.
Запуск проекта совпал с растущими опасениями по поводу продвинутых ИИ-моделей и кибербезопасности. Недавние ограничения на модели Anthropic Fable 5 и Mythos 5 подчеркивают страхи, что передовой ИИ может ускорить наступательные действия в сфере безопасности, такие как поиск уязвимостей и разработка эксплойтов.
Akrites выступает как защитный ответ: по мере ускорения обнаружения уязвимостей с помощью ИИ сообществу open-source требуется лучшая координация для исправления проблем до их эксплуатации.
В конечном счёте успех проекта будет больше зависеть от эффективного сотрудничества с мейнтейнерами, чем от его основателей. Если он сократит дублирование отчётов, улучшит координацию патчей и ускорит исправление в upstream, он сможет дополнить существующие инициативы по безопасности open-source, такие как OpenSSF и Alpha-Omega. Покажет только время, произойдёт ли это.
Дополнительные подробности приведены в объявлении Linux Foundation.






Пока нет комментариев. Будьте первым!