2026年7月10日,Linux基金会正式宣布启动Akrites计划,这是一个面向行业的新倡议,旨在保护全球最关键的开源软件免受AI驱动的新一代网络威胁。该计划获得了超过20家创始组织的支持,涵盖主流云服务商、AI公司、金融机构、网络安全厂商和开源基金会,建立了一套协调的漏洞识别、修复和负责任披露框架。
创始成员阵容堪称豪华:Amazon Web Services、Anthropic、Google、Microsoft、OpenAI、NVIDIA、IBM、Red Hat、Cisco、Chainguard、Sonatype以及多家全球性金融机构均在名单中。这些机构将通过共享的Security Incident Response Team(SIRT)和标准化的Coordinated Vulnerability Disclosure(CVD)流程,协调跨开源项目的漏洞修复工作。
Akrites计划的诞生并非偶然。生成式AI从根本上改变了攻防平衡。AI模型现可在数分钟内发现漏洞,而非过去数周,极大压缩了利用时间窗口。在某些情况下,利用代码几乎在补丁发布后立即生成。开源软件支撑着银行、医疗、电信到能源电网和AI基础设施,但开源生态长期依赖志愿维护者和去中心化披露流程,面对AI速度的攻击已难以为继。
与创建一个新的安全扫描工具不同,Akrites聚焦于改善关键漏洞被发现后的处理方式。该计划建立了一个共享的事件响应能力,使参与组织能够私下验证漏洞、与上游维护者协调补丁,并在细节公开前同步负责任披露。这种方式旨在解决开源维护者当前面临的最大挑战之一:在面临越来越强大的AI辅助攻击者的同时,管理来自多个组织的并发漏洞报告。
Akrites并非从零开始构建,而是建立在现有开源安全工作的基础之上。该计划是对Open Source Security Foundation(OpenSSF)和Linux基金会Alpha-Omega项目的补充。OpenSSF侧重于制定安全标准、实用指南和工具,而Akrites引入了运营响应层,专门负责协调关键漏洞在公开披露前的修复工作。核心思路从"找到漏洞"转向"确保漏洞在被攻击者利用前得到修复和部署"。
在具体运作层面,Akrites通过几个关键机制实现其目标。首先是共享的事件响应团队,为参与组织提供一个安全的空间来协作验证和修复零日漏洞。其次是标准化协调披露流程,确保所有利益相关方在同一时间框架内获得信息,避免信息不对称导致的部分用户长期处于风险之中。此外,该计划还促进共享工程资源——当关键项目需要紧急修复时,多个组织的工程师可以协同工作,而非各自为战。
Akrites的发布反映了网络安全行业正在发生的广泛转变。前沿AI模型在漏洞发现、代码分析、利用生成和自动推理方面展现出越来越强大的能力。这些能力为防御者提供了强大的新工具,同时也为攻击者降低了门槛,使其能以空前的规模自动化漏洞研究。Akrites的创始成员认为,在AI时代保护关键基础设施需要采用曾经推动开源创新本身的协作模式:不是各个组织独立发现和报告漏洞,而是协调工程资源、共享资金和联合修复,在漏洞变为公开可利用之前保护软件生态。
虽然Akrites计划的发起方主要是全球科技巨头和金融机构,但其核心理念——以协作方式应对AI加速的供应链安全威胁——对青海地区的政企单位同样具有重要参考价值。青海省近年来加快推进数字政府建设和政务云部署,越来越多的关键业务系统基于开源技术栈构建。在AI攻击工具日益普及的背景下,开源组件的安全状况直接影响政务系统和地方企业的数据安全。
建议青海地区政企单位从以下几个方面入手:一是建立软件物料清单管理制度,对系统使用的所有开源组件进行登记和版本追踪。二是加入全国性或行业级漏洞共享机制,获得重大漏洞的早期预警。三是加强自身安全团队在AI辅助漏洞响应方面的能力建设,学习Akrites的"先协调后披露"理念,建立内部漏洞分类分级响应流程。四是关注等保2.0在软件供应链安全方面的新要求,将开源安全纳入等级保护的定期评估范围。
Akrites代表了Linux基金会对开源安全未来的重大战略投入。该计划不仅是一个安全倡议,更是一种认知的转变:支撑现代计算的基础模型——协作,现在必须进化以防御配备了日益强大AI系统的对手。通过结合共享事件响应、协调漏洞披露和集体工程专长,Linux基金会及其合作伙伴押注于协作能够像AI本身一样快速扩展。这种尝试是否成功,将不仅影响开源安全的未来,也将深刻影响全球数字基础设施的整体韧性。
© 2026 西宁惠康电子有限公司 | 青海·西宁