我今天看到Linux Foundation推出Akrites这件事,第一反应是:开源软件的安全战场,真的开始变味了。这个新计划瞄准的是AI带来的新一代网络威胁,想把更多力量拉到一起,提前处理漏洞风险。
- Akrites由Linux Foundation发起,目标是保护关键开源软件。
- 超过20个创始组织参与,包括Amazon Web Services、Anthropic、Google、Microsoft、OpenAI、NVIDIA、IBM、Red Hat等。
- 计划通过Security Incident Response Team (SIRT)和Coordinated Vulnerability Disclosure (CVD)流程协调漏洞处理。
- 生成式AI正在缩短漏洞发现和攻击利用之间的时间。
我觉得这事值得行业里的人盯一下,因为它影响的不只是安全团队。做产品、运营、招聘的人也会看到一个趋势:开源生态面对AI带来的变化,协作速度可能会成为新的竞争点。
▎AI让漏洞处理窗口越来越短
原来的开源安全体系,很多时候依靠维护者和社区分散处理问题。但Akrites关注的是一个越来越现实的问题:AI模型现在可以在很短时间内发现广泛使用软件中的漏洞。
文章提到,AI可以把漏洞发现时间从数周缩短到几分钟,有些情况下,攻击代码甚至可以在安全补丁公开后几乎立即生成。对维护者和基础设施运营者来说,留下的响应时间正在减少。
▎20多个组织一起行动,想解决什么问题
Akrites背后的参与方覆盖云服务、AI、安全和金融等领域。它们希望通过共享Security Incident Response Team (SIRT)和标准化的Coordinated Vulnerability Disclosure (CVD)流程,让关键开源项目的漏洞修复更加协调。
这些开源软件已经支撑银行、医疗、电信、交通、能源、政府以及AI基础设施等多个领域。开源生态过去依靠志愿维护者和分散披露方式运行,现在面对AI带来的速度变化,也需要新的应对方式。
我看这类动作后面的信号很明显:以后开源项目的安全能力,可能越来越依赖整个生态的联动,而不是单个维护者扛住所有压力。对于企业来说,使用开源软件时不能只看功能和成本,也要关注漏洞响应机制。对于做产品和运营的人来说,AI带来的效率提升背后,也伴随着新的风险管理要求。Akrites现在做的事情,核心就是把漏洞处理这件事从被动响应往提前协作方向推进。
点个赞再走?
你觉得AI加速漏洞发现后,开源生态最需要补上的一课是什么?