科技与AI企业组建联盟,共治开源软件安全漏洞
包括Anthropic、AWS、IBM和微软在内的多家科技公司宣布成立Akrites联盟,以发现、披露并修复开源软件中的安全漏洞。该联盟由Linux基金会牵头,将建立共享安全事件响应团队和协调漏洞披露机制,以应对前沿AI模型带来的漏洞发现速度剧增及恶意利用风险。

包括Anthropic、AWS、IBM和微软在内的多家科技公司宣布成立一个联盟,旨在共同发现、披露并修复开源软件中的安全漏洞。该联盟名为Akrites,将建立共享的安全事件响应团队,并制定协调的漏洞披露流程。
创始成员由Linux基金会牵头,将投入大量资源,包括资金、工程师和网络安全专家。官方表示,这一计划主要源于前沿AI模型的出现,这些模型极大加速了在关键软件应用中识别漏洞的能力。近几个月来,恶意行为者已展示出将AI武器化用于复杂攻击的能力。
现有开源生态系统缺乏足够快的漏洞发现和修复能力,难以保护数百万用户免受潜在攻击。该团体在致行业的一封公开信中概述了这些担忧。
“人工智能已经打破了攻击者与防御者之间原有的平衡,改变了软件易用性和复用性的方程式。”联盟在信中写道。
披露积压问题
据开源安全基金会CTO兼Linux基金会首席安全架构师Christopher Robinson介绍,Akrites旨在解决开源社区在制定协调漏洞披露流程方面面临的一些系统性挑战。近年来,大语言模型和复杂扫描工具的出现,使这些历史性挑战变得更加严峻。
“上游项目正被大量质量参差不齐的漏洞报告淹没,远超这些志愿开发者评估和处理的能力。”Robinson对Cybersecurity Dive表示。
Akrites的种子资金将由Alpha Omega提供,这是Linux基金会下属的一个定向基金。其他组织也被要求提供额外资源或工程人才。
近年来,开源社区一直面临日益严重的担忧:传统维护者无法快速发现和披露漏洞,以防止广泛的供应链攻击。
Endor Labs联合创始人兼CEO Varun Badhwar指出,在Project Glasswing宣布后仅一个月内,就发现了超过23,000个漏洞,影响了约1,000个开源项目,其中约6,000个被认定为高危或严重级别。此外,Glasswing的合作伙伴还发现了另外10,000个高危或严重漏洞,但其中仅有5%得到修复。
“没有任何志愿者生态系统能够承受这种规模。”Badhwar对Cybersecurity Dive说。
Akrites的其他创始公司包括Cisco、Citi、JPMorgan Chase、NVIDIA、OpenAI、Ericsson等。