2026年7月10日,Linux基金会正式宣布启动Akrites计划,这是一项面向全行业的安全合作倡议,旨在保护全球最关键的开源软件免受AI驱动的新一代网络威胁。Akrites的命名源自拜占庭帝国的边境守卫者,寓意在数字世界的"边缘"筑起一道防线。
参与Akrites计划的首批成员超过20家机构,几乎囊括了全球科技行业的巨头:Amazon Web Services、Anthropic、Google、Microsoft、OpenAI、NVIDIA、IBM、Red Hat、Cisco、Chainguard、Sonatype以及多家全球性金融机构。如此庞大的联合阵容,折射出一个严峻的现实——开源软件的安全防线,已经不能靠单打独斗来维持。
近年来,生成式AI的飞速发展正在从根本上改变攻防双方的力量对比。以往需要数周甚至数月才能发现的安全漏洞,如今借助先进的AI模型,攻击者可能在数分钟内就能定位。更令人担忧的是,一旦安全补丁公开发布,攻击者几乎可以立即利用AI生成对应的利用代码。留给防御者的时间窗口越来越短,从"以月计"降到"以小时计"。
与众多安全扫描工具不同,Akrites计划的重点不是"发现更多漏洞",而是"如何更高效地修复已发现的漏洞"。其核心能力围绕三大支柱构建:
其一是共享安全事件响应团队。Akrites建立了一个统一的协作框架,参与组织的安全团队可以在私密环境下验证漏洞、协调上游维护者准备补丁、同步负责任披露的时间节点。这种机制避免了多个组织同时向同一个开源项目报告同一个漏洞造成的资源浪费,也让维护者面对的是"一个声音"而非"一堆邮件"。
其二是标准化的协调漏洞披露流程。在传统的开源安全实践中,漏洞发现者往往直接向维护者发送邮件,披露方式和节奏缺乏统一标准。Akrites提供了标准化的CVD(协调漏洞披露)流程,确保漏洞从发现到修复再到公开的全过程可控、可追溯。
其三是共享工程资源与资金支持。Akrites的参与方表态向关键开源项目投入工程人力与资金,支持维护者完成补丁开发、测试验证和版本发布。对于许多依赖志愿者维护的开源项目而言,这种"有组织的后援"可能是最迫切的需求。
已有OpenSSF(开源安全基金会)和Alpha-Omega项目在供应链安全方面做了大量工作。Akrites在此基础上增加了"运营响应层"——当高危漏洞被发现时,不再仅仅是"通知维护者",而是"组织力量确保漏洞在被公开利用之前修复并部署"。这一思路的转变,意味着安全理念从"事中响应"向"事前预防与快速修复并重"演进。
开源软件在全球数字化转型中的渗透率极高。据中国信息通信研究院统计,中国企业级软件中开源组件使用率超过85%。在青海,随着"数字青海"建设的深入推进,各级政府机构、医院、学校、中小企业在信息化建设中大量引入开源软件,包括Linux操作系统、Nginx Web服务器、MySQL数据库、OpenJDK运行环境等。这些组件正是Akrites计划重点保护的对象。
对于青海的政企用户而言,Akrites计划的启动带来了几点值得关注的变化:其一,关键开源组件的漏洞修复效率有望大幅提升,安全维护者不再孤军奋战;第二,漏洞披露流程更加规范,用户可以更及时地获取补丁信息;第三,大型科技企业的集体投入,意味着开源软件的安全性将得到系统性改善。
建议青海本地信息化建设部门关注以下几点:一是将Akrites计划覆盖的关键项目纳入内部资产清单,梳理依赖关系;二是建立与开源安全公告的联动机制,缩短从补丁发布到内部部署的时间;三是在等保2.0合规建设中,将供应链安全管理作为重要评估维度,特别是对依赖的开源组件进行版本追踪和风险评估。
安全是一场持续的攻防博弈。当AI成为攻击者的利器时,唯有更高效的协同防御才能守住底线。Akrites计划给出了一个答案——让协作跑赢AI。
© 2026 西宁惠康电子有限公司 | 青海·西宁