行業新聞與博客

獨家消息:Linux 基金會的 Akrites 將於 9 月上線

據 Infosecurity報道, 一個旨在保護關鍵開源軟件免受人工智能網絡威脅的大型行業聯盟預計將於 9 月份啓用其漏洞披露和修復平台。

這項名為 Akrites 的計劃於 2026 年 6 月底由 Linux 基金會、開源安全基金會 (OpenSSF) 和 20 多個創始成員發起。

其中包括人工智能前沿實驗室 Anthropic 和 OpenAI;雲計算和科技巨頭,如亞馬遜網絡服務、思科、谷歌、微軟及其子公司 GitHub 、 IBM 及其子公司紅帽和英偉達;網絡安全公司,如 Chainguard 、 Endor Labs 和 Zscaler;以及大型企業,如花旗集團、摩根大通、愛立信和沃達豐。

聯盟的每個成員必須向該項目捐贈 1 至 10 名工程師,並根據他們選擇的三個會員級別(準會員、普通會員和高級會員)中的哪一個支付會員費,每個級別都對應着一個級別的福利。

Linux 基金會在啓動該項目時宣佈了兩項主要任務:

  • 建立共享的安全事件響應團隊 (SIRT),以緩解和修復開源軟件包和庫中的漏洞。
  • 制定一套基於保密原則和行業標準工具的標準化協調漏洞披露(CVD)流程。

Infosecurity採訪了 OpenSSF 的首席技術官兼首席安全架構師 Christopher 'CRob' Robinson,他於 6 月被任命為 Akrites 的首席技術官。

他將 Akrites 的唯一使命描述為“協調 AI 支持的漏洞報告給上游開源維護者,以便整個生態系統都能獲得修復程序”。

他表示,負責該計劃工具(包括漏洞管理和 SIRT 平台)的團隊現在已經完成了“工具鏈的第一個草案”。

他透露,該計劃的主要平台將基於卡內基梅隆大學的漏洞信息和協調環境 (VINCE),這是一個漏洞管理平台,由該大學軟件工程研究所 (SEI) 的一個部門——計算機應急響應小組協調中心 (CERT/CC) 於 2020 年開發。 

“我們利用大型語言模型 (LLM) 實現了大量的額外功能,可以進行去重、創建補丁等等,”Akrites 的首席技術官補充道。他還坦言,在項目啓動兩個月後,他已經收到了數千份漏洞報告,其中估計有 30% 是重複的。

“今天,我們將邀請 Akrites 成員中的一些專家進行滲透測試和安全審計,然後我們將增強工具,允許通過系統輸入真實數據和合成數據的組合,以確保它按我們的設計運行,”羅賓遜解釋説。

完成後,該平台將開源,供任何人用於自己的用途。

此外,Robinson 表示,Arkrites 運營的平台預計將於 9 月份“上線”並“開始接收自動漏洞報告”。

“我整個職業生涯都在努力做類似 Akrites 的事情,”他説。“我覺得現在我們擁有所需的工具、決心和接觸技術專家的渠道,所以我非常樂觀地認為,我們能夠為全球開源生態系統提供非常有價值的服務。”

請繼續關注 Infosecurity,瞭解有關 Akrites 和類似舉措的更多最新消息,這些舉措旨在解決開源項目中人工智能漏洞報告數量激增的問題。

需要幫助嗎?聯繫我們的支持團隊 在線客服