6月25日Linux基金會(The Linux Foundation)宣布,攜手AWS、Anthropic、Chainguard、Cisco、Google、IBM、微軟,以及GitHub、Nvidia、OpenAI、Red Hat、Rust Foundation、Sonatype、Zscaler等業者,成立開源安全協調計畫Akrites,建立跨產業的開源軟體漏洞協調機制,因應AI加速漏洞發現而造成關鍵開源專案日益沉重的修補壓力。
Akrites將建立共享的安全事件應變團隊(Security Incident Response Team,SIRT),並提供單一、標準化的協調式漏洞揭露流程(Coordinated Vulnerability Disclosure,CVD),協助開源專案在漏洞公開前完成驗證、修補與揭露協調。Linux基金會指出,頂尖AI模型(frontier AI models)已能在數分鐘內掃描大型開源專案並找出漏洞,降低攻擊者發現與利用漏洞所需的技術門檻。
在重大漏洞資訊的處理上,Akrites主張採取保密優先(confidentiality-first)原則,避免尚未修補的漏洞在公開前外洩,或遭攻擊者利用;相關修補仍會回到原始上游專案,由維護者掌握修補方向。若重大的軟體套件已無對其積極進行維護的人員,Akrites也將扮演最後接手維護者(maintainer of last resort),協助維持必要修補作業,讓關鍵開源專案不致因維護人力中斷而停止更新。
資安媒體SecurityWeek報導指出,Akrites與Chainguard日前公布的Athena計畫方向相近,後者同樣聚焦於開源漏洞公開前的協調修補。Linux基金會也強調,Akrites的成效不在於修補是否發布,而是修補是否真正部署到實際系統,避免攻擊者在修補公開後,利用AI快速逆向分析漏洞、製作漏洞利用程式並發動攻擊。
Comments (0)