ГоловнаНовинний центр LBank
Фундація Linux та технологічні гіганти запускають Akrites для захисту відкритого коду від атак на базі ШІ
linux-foundation-tech-giants-akrites-defend-open-source-ai-attacks
Фундація Linux та технологічні гіганти запускають Akrites для захисту відкритого коду від атак на базі ШІ
Коаліція з 19 організацій — включно з усіма великими лабораторіями штучного інтелекту та банками з Волл-стріт — щойно створила команду безпеки, якої ніколи не мали мейнтейнери відкритого коду.
2026-06-26 Джерело:decrypt.co

Коротко

  • Linux Foundation у четвер запустила ініціативу Akrites за участю 19 засновників для координації виправлення критичних вразливостей відкритого програмного забезпечення до того, як зловмисники, що використовують ШІ, зможуть їх експлуатувати.
  • За словами генерального директора Endor Labs Варуна Бадхвара, менше 5% з тисяч вразливостей відкритого коду, виявлених ШІ за останні місяці, були виправлені.
  • Akrites покликана усунути цю прогалину в координації.

Linux Foundation у четвер запустила Akrites разом з 19 організаціями-засновниками — Amazon, Anthropic, Citi, Google, JPMorganChase, Microsoft, NVIDIA, OpenAI та іншими — для координації виправлення критичного відкритого програмного забезпечення до того, як атакуючі, що використовують ШІ, зможуть його експлуатувати.

Ця ініціатива вирішує проблему часових рамок, яку ШІ зробив невідкладною. Сучасні моделі тепер можуть сканувати великий проект з відкритим кодом і за лічені хвилини знаходити численні підтверджені вразливості — робота, яка раніше займала у кваліфікованого дослідника безпеки тижні. Як повідомляв Decrypt, Claude Opus 4.8 виявив критичну вразливість у пулі конфіденційності Orchard Zcash протягом одного дня, розкривши баг, який залишався непоміченим протягом чотирьох років перевірки криптографами.

Якщо ці вразливості знаходять білі хакери, все гаразд. Якщо їх знаходять зловмисники, ситуація може швидко стати дуже складною. Джейсон Клінтон, заступник CISO Anthropic, зазначив у листі, що існуюча модель скоординованого розкриття "була випереджена швидкістю, з якою ШІ тепер може знаходити вразливості" — і що для виправлення у вихідному коді потрібна координація щодо знахідок "до їх розкриття та експлуатації".

Модель скоординованого розкриття, яка передувала Akrites, не була розрахована на таку швидкість. Багато організацій незалежно сканували одні й ті ж бібліотеки та проходили довгі бюрократичні процеси перед виправленням багів — процес, який у відкритому листі, підписаному всіма 19 організаціями-засновниками, був названий "заваленням розробників шумом".

Генеральний директор Endor Labs Варун Бадхвар пішов далі: з тисяч підтверджених вразливостей відкритого коду, виявлених ШІ за останні місяці, "менше 5% були виправлені".

Akrites замінює цей процес єдиною, конфіденційною Групою реагування на інциденти безпеки — одним передбачуваним партнером для супровідників замість потоку нескоординованих звітів. Виправлення повертаються до оригінального репозиторію кожного проекту на умовах супровідників, використовуючи стандарти відстеження вразливостей. Якщо критично важливий пакет не має активного супровідника, Akrites зобов'язується виступити в ролі супровідника останньої інстанції.

Програма була створена насамперед для запобігання витокам — у відкритому листі нерозкрита вразливість у широко розповсюдженому пакеті була названа "зброєю". Генеральний директор Rust Foundation Ребекка Рамбул заявила, що добра воля супровідників відкритого коду занадто довго сприймалася як належне, і ця ініціатива допоможе їм працювати скоординовано.

"Akrites обіцяє значущу координацію з висхідними розробниками, фінансову та повноцінну підтримку для відповідального пошуку, виправлення та розкриття вразливостей безпеки, а також справжню відданість найвпливовіших компаній у сфері технологій та фінансів вирішенню цієї проблеми", — сказала вона.

CISO JPMorganChase Пет Опет окреслив, що насправді вимагає успіх цієї ініціативи. "ШІ значно скоротив час між виявленням вразливості та її експлуатацією майже до реального часу", — сказав Опет, що означає, що зловмисники можуть реконструювати опублікований патч і створити робочий експлойт до того, як багато подальших систем впровадять виправлення.

Успіх, за словами Опета, полягає в "розгортанні патчу, а не в його публікації".

OpenAI за три дні до Akrites запустила власну паралельну ініціативу, Patch the Planet — перший спринт з використанням GPT-5.5-Cyber та інженерів Trail of Bits у 19 проектах з відкритим кодом, який об'єднав десятки патчів. Клінт Гіблер, керівник відділу кібербезпеки OpenAI, назвав забезпечення безпеки відкритого коду "довгостроковим зобов'язанням" для компанії і зазначив, що Akrites допомагає "зміцнити координацію в усій галузі".

Хоча схожі, дві ініціативи відрізняються за обсягом: Patch the Planet зосереджена на виявленні за допомогою ШІ та доставці патчів з експертним людським оглядом; Akrites створює координаційний рівень, який направляє підтверджені знахідки вище по течії в галузі.

Alpha-Omega, фонд Linux Foundation, що керується, забезпечить початкове фінансування для Akrites. З 2022 року фонд видав понад 70 грантів на загальну суму понад 20 мільйонів доларів для проектів з безпеки відкритого коду. Інші організації можуть приєднатися, надавши інженерні ресурси або фінансування на akrites.org.

Популярна криптовалюта
Зареєструйтеся зараз, щоб не пропустити жодного оновлення!