软件与AI企业组建联盟,共御开源软件安全漏洞
包括Anthropic、AWS、IBM和微软在内的多家科技公司宣布联合行动,旨在发现、披露并修复开源软件中的安全漏洞。该联盟名为Akrites,将建立共享安全事件响应团队及协调漏洞披露流程。此举主要源于前沿AI模型的出现,极大加速了漏洞发现速度,而现有开源生态难以快速响应。

软件与AI企业组建联盟,共御开源软件安全漏洞
前沿AI模型的兴起,显著提升了恶意黑客的攻击速度与能力。
一个由Anthropic、AWS、IBM和微软等科技公司组成的联盟,宣布将联合开展行动,以发现、披露并修复开源软件中的安全漏洞。
该联盟名为Akrites,将建立共享的安全事件响应团队,并制定协调的漏洞披露流程。
创始成员由Linux基金会牵头,将投入大量资源,包括资金、工程师和网络安全专业知识。
官方表示,该计划主要源于前沿AI模型的出现,这些模型极大加速了在关键软件应用中识别漏洞的能力。同时,恶意行为者已展示出将AI武器化用于复杂攻击的能力。
现有开源生态系统无法足够快速地发现和修复漏洞,以保护数百万用户免受潜在攻击。该联盟在致行业的一封公开信中概述了这些担忧。
“人工智能已打破了攻击者与防御者之间原有的平衡,改变了软件易用性和复用的格局,”联盟在信中写道。
披露积压问题
据Open Source Security Foundation首席技术官兼Linux基金会首席安全架构师Christopher Robinson介绍,Akrites旨在解决开源社区在建立协调漏洞披露流程方面面临的一些系统性挑战。
近年来,大语言模型和复杂扫描工具的出现,使这些历史性挑战变得更加严峻。
“上游项目正被大量质量参差不齐的漏洞报告淹没,远超这些志愿开发者评估和处理的能力,”Robinson告诉Cybersecurity Dive。
Akrites的种子资金将由Alpha Omega提供,该基金是Linux基金会下属的一个定向基金。其他组织也被邀请提供额外资源或工程人才。
近年来,开源社区一直面临日益严重的担忧,即传统维护者无法快速发现和披露漏洞,以防止广泛的供应链攻击。
Endor Labs联合创始人兼CEO Varun Badhwar表示,在Project Glasswing宣布后仅一个月内,就发现了超过23,000个漏洞,影响了约1,000个开源项目,其中约6,000个被认定为高危或严重级别。
此外,Glasswing的合作伙伴还发现了另外10,000个高危或严重缺陷。目前仅有5%的漏洞得到修复。
“没有任何志愿者生态系统能够承受这种冲击,”Badhwar告诉Cybersecurity Dive。
Akrites的其他创始公司包括Cisco、Citi、JPMorgan Chase、NVIDIA、OpenAI、Ericsson等。