行業新聞與部落格

獨家訊息:Linux 基金會的 Akrites 將於 9 月上線

據 Infosecurity報道, 一個旨在保護關鍵開源軟體免受人工智慧網路威脅的大型行業聯盟預計將於 9 月份啟用其漏洞披露和修復平臺。

這項名為 Akrites 的計劃於 2026 年 6 月底由 Linux 基金會、開源安全基金會 (OpenSSF) 和 20 多個創始成員發起。

其中包括人工智慧前沿實驗室 Anthropic 和 OpenAI;雲計算和科技巨頭,如亞馬遜網路服務、思科、谷歌、微軟及其子公司 GitHub 、 IBM 及其子公司紅帽和輝達;網路安全公司,如 Chainguard 、 Endor Labs 和 Zscaler;以及大型企業,如花旗集團、摩根大通、愛立信和沃達豐。

聯盟的每個成員必須向該專案捐贈 1 至 10 名工程師,並根據他們選擇的三個會員級別(準會員、普通會員和高階會員)中的哪一個支付會員費,每個級別都對應著一個級別的福利。

Linux 基金會在啟動該專案時宣佈了兩項主要任務:

  • 建立共享的安全事件響應團隊 (SIRT),以緩解和修復開源軟體包和庫中的漏洞。
  • 制定一套基於保密原則和行業標準工具的標準化協調漏洞披露(CVD)流程。

Infosecurity採訪了 OpenSSF 的首席技術官兼首席安全架構師 Christopher 'CRob' Robinson,他於 6 月被任命為 Akrites 的首席技術官。

他將 Akrites 的唯一使命描述為“協調 AI 支援的漏洞報告給上游開源維護者,以便整個生態系統都能獲得修復程式”。

他表示,負責該計劃工具(包括漏洞管理和 SIRT 平臺)的團隊現在已經完成了“工具鏈的第一個草案”。

他透露,該計劃的主要平臺將基於卡內基梅隆大學的漏洞資訊和協調環境 (VINCE),這是一個漏洞管理平臺,由該大學軟體工程研究所 (SEI) 的一個部門——計算機應急響應小組協調中心 (CERT/CC) 於 2020 年開發。 

“我們利用大型語言模型 (LLM) 實現了大量的額外功能,可以進行去重、建立補丁等等,”Akrites 的首席技術官補充道。他還坦言,在專案啟動兩個月後,他已經收到了數千份漏洞報告,其中估計有 30% 是重複的。

“今天,我們將邀請 Akrites 成員中的一些專家進行滲透測試和安全審計,然後我們將增強工具,允許透過系統輸入真實資料和合成資料的組合,以確保它按我們的設計執行,”羅賓遜解釋說。

完成後,該平臺將開源,供任何人用於自己的用途。

此外,Robinson 表示,Arkrites 運營的平臺預計將於 9 月份“上線”並“開始接收自動漏洞報告”。

“我整個職業生涯都在努力做類似 Akrites 的事情,”他說。“我覺得現在我們擁有所需的工具、決心和接觸技術專家的渠道,所以我非常樂觀地認為,我們能夠為全球開源生態系統提供非常有價值的服務。”

請繼續關注 Infosecurity,瞭解有關 Akrites 和類似舉措的更多最新訊息,這些舉措旨在解決開源專案中人工智慧漏洞報告數量激增的問題。

需要幫助嗎?聯絡我們的支援團隊 線上客服