Linux基金会近日联合AWS、Anthropic、Chainguard、思科、花旗、爱立信、Google、IBM、摩根大通、微软及GitHub、英伟达、OpenAI、红帽、Rust基金会、沃达丰等二十余家机构,正式启动“Akrites”项目,旨在应对AI大模型以空前速度和规模挖掘开源漏洞所带来的安全压力,构建一套围绕漏洞修复与披露的行业级协同防线。



Akrites的核心是建立统一、标准化且以保密优先为原则的协调漏洞披露流程,并通过集中化安全事件响应机制,对AI辅助发现的漏洞进行快速处置。项目将重点覆盖支撑电信、金融、医疗、能源等关键基础设施的开源组件,力图在漏洞被攻击者利用前与上游维护者协同完成修复。作为共享的安全事件响应团队(SIRT),Akrites为严重漏洞提供单一协调通道,避免维护者被多方重复报告淹没,同时确保补丁通过原始项目流程回馈上游。对于已缺乏活跃维护者但仍被广泛依赖的关键软件包,Akrites还将充当“最后维护者”,协调推动修复进入主流发行版本。

在AI安全语境下,Akrites强调“防守方协同升级”:前沿AI模型既可被安全团队用于自动化审计代码,也可能被攻击者用来大规模扫描并武器化漏洞。Linux基金会认为,需要一套新机制确保关键开源软件的修复节奏跟上AI驱动的漏洞发现速度,避免基础设施在短时间内暴露出大面积可利用漏洞面。目前项目已上线官网并启动运作,未来将逐步扩大覆盖范围并与更多社区合作,为AI时代的开源供应链构筑一层系统性防线。