由Anthropic、AWS、IBM、微软等科技公司组成的联盟宣布,将联合开展开源软件安全漏洞的发现、披露与修复工作。该组织名为Akrites,将设立共享安全事件响应团队,并建立协调一致的漏洞披露流程。

创始成员由Linux基金会牵头,承诺为这项行动投入大量资源,包括资金、工程师及网络安全专业力量。官方表示,该计划主要受到前沿AI模型兴起的推动——这些模型显著提升了在关键软件应用中识别漏洞的速度。近几个月来,恶意行为者已展示出将AI武器化用于复杂攻击的能力。

现有开源生态系统在漏洞发现与修复速度上,尚不足以保护数百万用户免受潜在攻击。该组织在致行业的一封公开信中概述了这些担忧。

“人工智能已打破了攻击者与防御者之间的原有平衡,改变了软件易用性与复用性的格局。”联盟在信中写道。

披露积压问题

据开源安全基金会CTO兼Linux基金会首席安全架构师Christopher Robinson介绍,Akrites旨在解决开源社区在建立协调漏洞披露流程方面面临的系统性挑战。近年来,大语言模型和先进扫描工具的出现,使这些历史性挑战变得更加严峻。

“上游项目正被大量质量参差不齐的漏洞报告淹没,远超这些志愿开发者评估和处理的能力。”Robinson对Cybersecurity Dive表示。

Akrites的种子资金将由Alpha Omega提供,该基金是Linux基金会旗下的定向基金。其他组织被要求提供额外资源或工程人才。

开源社区近年来一直面临日益严重的担忧:传统维护者无法快速发现并披露漏洞,以防止广泛的供应链攻击。

Endor Labs联合创始人兼CEO Varun Badhwar指出,在Project Glasswing宣布后仅一个月内,就发现了超过23,000个漏洞,影响约1,000个开源项目,其中约6,000个被视为高危或严重级别。此外,Glasswing的合作伙伴还发现了另外10,000个高危或严重缺陷。这些漏洞中仅有5%得到修复。

“没有任何志愿者生态系统能够承受这样的压力。”Badhwar对Cybersecurity Dive表示。

Akrites的其他创始公司包括Cisco、Citi、JPMorgan Chase、NVIDIA、OpenAI、Ericsson等。