
Inilunsad ng Linux Foundation ang Akrites noong Huwebes, kasama ang 19 na nagtatag na organisasyon—Amazon, Anthropic, Citi, Google, JPMorganChase, Microsoft, NVIDIA, OpenAI, at iba pa—upang iugnay ang pag-patch ng kritikal na open-source software bago pa ito mapagsamantalahan ng mga umaatakeng pinapagana ng AI.
Tinutugunan ng inisyatiba ang isang problema sa timeline na ginawang agaran ng AI. Kayang-kaya na ngayon ng mga frontier model na i-scan ang isang pangunahing open-source project at magbalik ng maraming kumpirmadong vulnerability sa loob ng ilang minuto—isang trabahong dating tumatagal ng linggo para sa isang bihasang security researcher. Ayon sa ulat ng Decrypt, natuklasan ni Claude Opus 4.8 ang isang kritikal na depekto sa Orchard privacy pool ng Zcash sa loob ng isang araw, na naglalantad ng isang bug na nakaligtas sa apat na taon ng pagsusuri ng cryptographer.
Kung makita ng mga white hat hacker ang mga depektong iyon, maayos ang lahat. Kung ang mga malisyosong aktor ang makakita, mabilis na magiging magulo ang mga bagay-bagay. Sinabi ni Anthropic Deputy CISO Jason Clinton sa liham na ang kasalukuyang modelo para sa coordinated disclosure "ay nalampasan na ng bilis ng pagtuklas ng AI ng mga vulnerability"—at ang pagkuha ng solusyon sa upstream ay nangangailangan ng koordinasyon sa mga natuklasan "bago pa sila ibunyag at pagsamantalahan."
Ang coordinated disclosure model na nauna sa Akrites ay hindi ginawa para sa bilis na iyon. Maraming organisasyon ang independiyenteng magi-scan ng parehong library at dadaan sa mahabang proseso ng burukrasya bago ayusin ang mga bug—isang proseso na tinawag ng isang bukas na liham na nilagdaan ng lahat ng 19 na nagtatag na organisasyon na paglibing sa "mga maintainer sa ilalim ng ingay."
Nagpaliwanag pa si Varun Badhwar, CEO ng Endor Labs: Sa libu-libong napatunayang open-source vulnerability na natuklasan ng AI sa mga nakaraang buwan, "mas mababa sa 5% ang na-patch."
Pinapalitan ng Akrites ang prosesong iyon ng isang nag-iisang, kumpidensyal na Security Incident Response Team—isang maaasahang kasosyo para sa mga maintainer sa halip na baha ng hindi magkakasabay na ulat. Ang mga pag-aayos ay ibinabalik sa orihinal na repositoryo ng bawat proyekto sa mga tuntunin ng maintainer, gamit ang mga pamantayan para sa pagsubaybay sa vulnerability. Kapag ang isang kritikal na package ay walang aktibong maintainer, nangangako ang Akrites na aayusin ito bilang maintainer ng huling paraan.
Ang programa ay binuo una upang maiwasan ang mga pagtagas—tinawag ng bukas na liham ang isang hindi nabunyag na depekto sa isang malawak na ginagamit na package na "isang sandata." Sinabi ni Rebecca Rumbul, CEO ng Rust Foundation, na ang mabuting kalooban ng mga open-source maintainer ay matagal nang hindi napapansin at ang inisyatiba na ito ay tutulong sa kanila na magtrabaho nang may koordinasyon.
“Nangangako ang Akrites ng makabuluhang koordinasyon sa mga upstream maintainer, pinansyal, at full-time na suporta upang hanapin, ayusin at ibunyag ang mga security vulnerability nang responsable, at isang tunay na pangako mula sa pinaka-maimpluwensyang kumpanya sa tech at finance upang lutasin ang problemang ito,” aniya.
Binalangkas ni Pat Opet, CISO ng JPMorganChase, kung ano ang aktwal na kailangan para sa tagumpay ng pagsisikap. "Malaki ang pagpapaikli ng AI sa oras sa pagitan ng pagtuklas ng vulnerability at pagsasamantala nito upang maging malapit sa real time," sabi ni Opet—na nangangahulugang maaaring i-reverse-engineer ng mga kalaban ang isang nailathalang patch at gumawa ng gumaganang exploit bago pa man mai-deploy ng maraming downstream system ang solusyon.
Ang tagumpay, ayon kay Opet, ay "patch deployment, hindi patch publication."
Inilunsad ng OpenAI ang sarili nitong magkatulad na pagsisikap, ang Patch the Planet, tatlong araw bago ang Akrites—isang unang sprint gamit ang GPT-5.5-Cyber at mga inhinyero ng Trail of Bits sa 19 open-source project na nagsama ng dose-dosenang mga patch. Tinawag ni Clint Gibler, OpenAI Cyber Lead, ang pagseguro ng open source na "isang pangmatagalang pangako" para sa kumpanya at sinabing nakakatulong ang Akrites na "palakasin ang koordinasyon sa buong industriya."
Bagama't magkatulad, magkaiba ang saklaw ng dalawang pagsisikap: Nakatuon ang Patch the Planet sa pagtuklas na tinutulungan ng AI at paghahatid ng patch na may dalubhasang pagsusuri ng tao; binuo ng Akrites ang layer ng koordinasyon na nagruruta ng mga napatunayang natuklasan sa upstream sa buong industriya.
Magbibigay ang Alpha-Omega, isang pondong pinamamahalaan ng Linux Foundation, ng paunang pondo para sa Akrites. Naglabas ang pondo ng mahigit 70 grant na may kabuuang higit sa $20 milyon sa mga open-source security project mula noong 2022. Maaaring sumali ang ibang mga organisasyon sa pamamagitan ng pagbibigay ng engineering resources o pondo sa akrites.org.