2026年7月15日,Linux基金会正式发起Akrites倡议项目,这是一项面向全行业的全新开源安全计划,旨在保护全球最关键的开源软件免受快速演进的AI驱动网络威胁。该倡议获得了超过20家创始机构的鼎力支持,阵容覆盖主要云服务商、AI公司、金融机构、网络安全厂商及开源基金会。
创始成员包括亚马逊云科技(AWS)、Anthropic、谷歌、微软、OpenAI、NVIDIA、IBM、Red Hat、Cisco、Chainguard、Sonatype以及多家全球大型金融机构。各方共同致力于通过共享的安全事件响应团队(SIRT)和标准化的协调漏洞披露(CVD)流程,协同推进关键开源项目的漏洞修复工作。Akrites的核心在于建立一个协调框架,用于在攻击者利用漏洞之前,主动识别、修复并负责任地披露安全漏洞。
发起这项倡议的深层原因在于,行业日益担忧生成式AI的发展已从根本上打破了攻防双方的平衡。如今借助AI模型,攻击者仅需数分钟就能找出通用软件中的漏洞,而非以往的几周甚至数月,这大幅压缩了从漏洞暴露到被利用的时间窗口。在某些情况下,安全补丁一经公开,黑客几乎能立刻生成漏洞利用代码,给开源维护者与基础设施运营者留下的应对时间越来越短。
开源软件支撑着现代经济的几乎所有关键领域——从银行、医疗到电信、交通、能源网络、政府服务以及AI基础设施本身。尽管开源生态历来依赖志愿者维护者和去中心化的漏洞披露机制,但面对AI驱动下极速演变的网络攻击,传统的安全防护模式已显力不从心。Akrites项目应运而生,它并非要再打造一个安全扫描工具,而是专注于改进关键漏洞被发现后的处理方式——即"发现之后怎么办"这一核心问题。
Akrites项目建立了一套共享的事件响应能力体系,使参与组织能够私下验证漏洞、与上游维护者协调补丁,并在漏洞细节公开之前同步完成负责任的披露。这一机制旨在解决开源维护者当前面临的重大难题:在应对日益强大的AI辅助攻击者的同时,管理来自多个组织的同步漏洞报告。Akrites提供通用工具、共享工作流程和保密优先的流程,减少重复工作,同时加速关键项目的补丁可用性。
值得注意的是,Akrites并非替代现有安全倡议,而是对开源生态中已有的相关工作形成有力补充。它建立在开源安全基金会(OpenSSF)和Linux基金会Alpha-Omega项目的工作基础之上——OpenSSF专注于制定安全标准、实用指南和工具,而Akrites则引入了一个专注于在公开披露之前协调修复关键漏洞的运营响应层。工作重心从"发现漏洞"转向"确保在攻击者将漏洞武器化之前完成修复和部署"。
该倡议的启动反映出网络安全行业正在发生一场广泛而深刻的转变。前沿AI模型的最新进展已展现出在漏洞发现、代码分析、漏洞利用生成和自动推理方面日益复杂的能力。虽然这些能力为防御方提供了守护软件安全的新利器,但同时也大幅降低了攻击者的技术门槛,使其能够以前所未有的规模自动化开展漏洞研究。Akrites的创始成员认为,保护关键基础设施需要采用与长期以来推动开源创新相同的协作模式——将各组织独立发现和报告漏洞的"各自为战"模式,转变为协调工程资源、共享资金和联合修复工作的"协同防御"体系。
对于青海地区的政府部门和企事业单位而言,Akrites项目的启动具有重要的参照意义。青海正在加速推进数字化转型,电子政务、智慧医疗、金融科技等关键信息系统日益依赖开源软件基础设施。建议青海各级信息中心和安全运维团队关注以下几点:第一,梳理本单位的开源软件资产清单,特别是纳入关键信息基础设施(关基)保护范围的系统所使用的开源组件;第二,关注Akrites项目及其成员发布的漏洞预警和协调补丁信息,及时纳入本地漏洞管理体系;第三,在等保2.0合规建设中,强化供应链安全管理,将开源软件安全纳入风险评估范围。唯有将被动应急转为主动防御,才能在AI威胁快速演进的当下真正做到防患于未然。
© 2026 西宁惠康电子有限公司 | 青海·西宁