行业新闻与博客

独家消息:Linux 基金会的 Akrites 将于 9 月上线

据 Infosecurity报道, 一个旨在保护关键开源软件免受人工智能网络威胁的大型行业联盟预计将于 9 月份启用其漏洞披露和修复平台。

这项名为 Akrites 的计划于 2026 年 6 月底由 Linux 基金会、开源安全基金会 (OpenSSF) 和 20 多个创始成员发起。

其中包括人工智能前沿实验室 Anthropic 和 OpenAI;云计算和科技巨头,如亚马逊网络服务、思科、谷歌、微软及其子公司 GitHub 、 IBM 及其子公司红帽和英伟达;网络安全公司,如 Chainguard 、 Endor Labs 和 Zscaler;以及大型企业,如花旗集团、摩根大通、爱立信和沃达丰。

联盟的每个成员必须向该项目捐赠 1 至 10 名工程师,并根据他们选择的三个会员级别(准会员、普通会员和高级会员)中的哪一个支付会员费,每个级别都对应着一个级别的福利。

Linux 基金会在启动该项目时宣布了两项主要任务:

  • 建立共享的安全事件响应团队 (SIRT),以缓解和修复开源软件包和库中的漏洞。
  • 制定一套基于保密原则和行业标准工具的标准化协调漏洞披露(CVD)流程。

Infosecurity采访了 OpenSSF 的首席技术官兼首席安全架构师 Christopher 'CRob' Robinson,他于 6 月被任命为 Akrites 的首席技术官。

他将 Akrites 的唯一使命描述为“协调 AI 支持的漏洞报告给上游开源维护者,以便整个生态系统都能获得修复程序”。

他表示,负责该计划工具(包括漏洞管理和 SIRT 平台)的团队现在已经完成了“工具链的第一个草案”。

他透露,该计划的主要平台将基于卡内基梅隆大学的漏洞信息和协调环境 (VINCE),这是一个漏洞管理平台,由该大学软件工程研究所 (SEI) 的一个部门——计算机应急响应小组协调中心 (CERT/CC) 于 2020 年开发。 

“我们利用大型语言模型 (LLM) 实现了大量的额外功能,可以进行去重、创建补丁等等,”Akrites 的首席技术官补充道。他还坦言,在项目启动两个月后,他已经收到了数千份漏洞报告,其中估计有 30% 是重复的。

“今天,我们将邀请 Akrites 成员中的一些专家进行渗透测试和安全审计,然后我们将增强工具,允许通过系统输入真实数据和合成数据的组合,以确保它按我们的设计运行,”罗宾逊解释说。

完成后,该平台将开源,供任何人用于自己的用途。

此外,Robinson 表示,Arkrites 运营的平台预计将于 9 月份“上线”并“开始接收自动漏洞报告”。

“我整个职业生涯都在努力做类似 Akrites 的事情,”他说。“我觉得现在我们拥有所需的工具、决心和接触技术专家的渠道,所以我非常乐观地认为,我们能够为全球开源生态系统提供非常有价值的服务。”

请继续关注 Infosecurity,了解有关 Akrites 和类似举措的更多最新消息,这些举措旨在解决开源项目中人工智能漏洞报告数量激增的问题。

需要帮助吗?联系我们的支持团队 在线客服