Akrits: Linux基金会倡议如何针对开放源码脆弱性对策

2026年8月27日1 次浏览来源:Dev.to阅读原文

Linux基金会推出了Akrites,这是一个旨在协调关键开源软件的脆弱性发现、补救和披露的举措。

该项目的到来是人工智能启动的脆弱性扫描改变了识别潜在软件缺陷的规模。

其中心重点不仅仅是寻找更多的问题,而是在上游找到解决办法并部署补丁。

Akrites组织围绕一个包括技术供应商、金融机构和开放源码基金会在内的多方利益攸关者联盟。

官方Akrites公开信在“我们全靠开放源码”这一信息下描述了这一努力。

我们将共同捍卫它。” 该倡议于2026年6月25日启动,由Linux基金会协调.

公开展示的字母包括AWS,Anthropic,Chainguard,Cisco,花旗,Google,微软和GitHub,JPMorganChase,IBM,NVIDIA和OpenAI,Endor Labs,Red Hat,Rust基金会,Sonatype,Vodafone和Zscaler等组织.

它还列出开源团体,包括云原电子计算基金会,OpenInfra基金会,OpenJS基金会,LF Energy,OpenSSF和PyTorch基金会.

Akrites试图改变Akrites的重点在于实际的安全生命周期:查明关键开源项目中的弱点,帮助推动补救和处理披露。

这一重点很重要,因为发现可能的脆弱性只是减少风险的早期阶段。

如果维护者无法解决,如果更正没有在上游采用,或者下游用户没有部署可用的补丁,则发现的价值有限.

因此,该倡议将上游调整和补丁部署置于它所宣布的成功措施的中心。

这与主要根据发现的脆弱性数目或产生的报告来判断进展的方法有着有意义的区别。

该联盟结合了几种类型的参与者:云,软件和安全供应商,包括AWS,谷歌,微软,思科,红帽和Zscaler.

AI和开发商安全公司,包括Anthropic,OpenAI,Chainguard和Endor Labs.

开源基金会和社区,包括OpenSSF,CNCF,OpenInfra基金会,OpenJS基金会和Rust基金会.

依赖软件供应链的组织,包括花旗、JPMorganChase和Vodafone。

公开信显示约25至30个组织,而不是由100多个签署方组成的联盟.

其所述范围也比广泛的监管或跨部门网络防御政策运动更为狭窄。

Akrites专门旨在协调关于关键开源软件脆弱性的工作.

AI为什么改变对补救的压力 AI启用扫描可以增加安全研究者,维护者和软件用户需要评估的潜在弱点的数量.

Akrites将它作为协调问题和发现问题来描述。

更多的调查结果可以为负责核实报告、编写修正、通报披露和部署补丁的人创造更多的工作。

这使得该项目的补救第一办法引人注目。

开源软件用户的相关问题不仅在于是否能够找到一个弱点,而且在于一个值得信赖的固定点是否到达项目,然后到达依赖它的系统.

该倡议没有根据公函宣布新的商业安全产品、定价模式或强制性合规框架。

它的重要性在于试图围绕发现后的业务阶段使各组织保持一致。

对于使用基于开源组件的软件的企业,Akrites公司应当从这一举措中采取什么行动,提醒人们注意,脆弱性管理比购买扫描工具要广泛。

该倡议本身的优先事项指出,必须了解上游问题是否得到补救,以及相关补丁是否为ac

分享