7月10日,Linux基金会正式宣布启动名为Akrites的全新安全计划,这是一项面向全球开源生态的防御性举措,旨在保护最关键的开源软件免受AI驱动的网络安全威胁。Akrites计划获得了超过20家顶尖机构的联合支持,创始成员名单堪称业界全明星阵容:亚马逊云科技、Anthropic、谷歌、微软、OpenAI、NVIDIA、IBM、Red Hat、思科、Chainguard、Sonatype,以及多家全球性金融机构。
这一计划的诞生背景,是生成式AI的快速发展从根本上改变了安全攻防的平衡格局。过去,大型开源项目的漏洞从发现到公开披露,通常需要数周到数月的时间,维护者有充足的时间窗口进行修复。但在AI时代,这一格局已被彻底打破——AI模型能够在短短几分钟内发现广泛使用软件中的潜在漏洞,而非过去的数周。更令人担忧的是,安全补丁公开后几乎立即就能自动生成可利用的攻击代码。
Akrites的核心理念非常清晰:建立一套协同框架,用于识别、修复和负责任地披露开源软件漏洞,在攻击者利用这些漏洞之前完成防御。开源软件已经渗透到现代经济的每一个角落——从银行系统到医疗设备,从电信网络到交通管控,从能源电网到政府信息化平台,乃至AI基础设施本身。当攻击者已经利用AI实现自动化漏洞挖掘时,传统的各自为战的安全响应模式已经难以为继。
与市场上已有的众多安全扫描工具不同,Akrites不致力于创造另一个漏洞检测工具,而是聚焦于漏洞被发现之后的处理流程——这正是开源安全链条中最薄弱、最容易被忽视的一环。Akrites建立了三项核心机制:
其一,共享安全事件响应团队。参与组织的安全专家可以在保密环境下共同验证漏洞的真伪和严重程度,避免重复报告和各自为战。第二,标准化协调披露流程。与上游开源项目维护者协同制定修复方案,确保补丁质量和时效性,并在漏洞细节公开前同步披露时间表,最大化安全窗口。第三,集体工程资源池。联合投入开发资源,帮助资源匮乏的小型开源项目快速完成修复和版本发布。
Akrites不替代现有的开源安全举措,而是与之形成互补。OpenSSF(开源安全基金会)和Linux基金会Alpha-Omega项目已为软件供应链安全投入了大量资源,侧重于安全标准制定、实用指南推广和维护者支持。Akrites在此基础上增加了面向实战的操作响应层,将重点从"发现漏洞"转向"确保漏洞在攻击者利用前被修复和部署"。
创始成员的阵容本身就传递了强烈信号:公有云三巨头齐聚,AI领域的领军企业全部加入,网络安全专业厂商提供技术支撑,金融机构则代表了关键用户方的声音。这说明开源安全已从开发者社区的自发责任,上升为横跨云计算、人工智能、金融等全行业的共同关切。
Akrites的推出不仅是一项新的安全计划,更代表着整个网络安全行业底层逻辑的变化。在AI时代,负责任披露的概念正在被重新定义。过去,安全行业对"负责任披露"的理解主要停留在"通知厂商和维护者"这一层面。但现在,组织越来越多地将协同修复、保密协作和快速补丁部署视为同等重要的安全责任。
这一变化背后的驱动力是时间线的急剧压缩。当AI能够在数分钟内发现漏洞、数小时内生成利用代码时,传统的"发现—报告—等待修复—发布补丁"周期已经不再适用。企业必须能够在漏洞发现的第一时间,跨越组织边界进行协同响应。Akrites本质上就是将"协作"从开源开发的基因,延伸到开源安全防御的领域。
对中国开源生态而言,Akrites具有多重启示意义。当前国内大量信息系统深度依赖开源组件,从操作系统到数据库,从Web框架到容器技术,几乎所有的信息化建设都建立在开源软件之上。随着《网络安全法》《数据安全法》《关键信息基础设施安全保护条例》和等保2.0的实施,开源供应链安全管理已经从可选项变为合规刚需。
对于青海等西部地区的信息化建设而言,虽然本地政务系统和中小企业不像一线城市那样密集使用最新开源技术,但基础性的开源软件(如Linux操作系统、Nginx Web服务器、MySQL数据库、OpenSSL加密库等)同样支撑着关键业务运行。这些基础软件的漏洞一旦被AI武器化利用,其影响将是全范围的。
建议青海本地政企单位:一是立即建立开源组件清单,全面盘点内部使用的开源软件及其版本,跟踪关键依赖的安全公告;二是关注Akrites、OpenSSF等国际开源安全动态,将协同响应理念引入内部安全运营流程;三是加强对安全人员的AI安全威胁认知培训,了解AI如何被用于攻击和防御;四是在等保建设中,将开源供应链安全纳入评估范围,特别是针对关键信息基础设施的供应链风险管理。
© 2026 西宁惠康电子有限公司 | 青海·西宁