我们都依赖开源。我们将共同捍卫它。

Hacker News Top 新闻

摘要

一封公开信宣布了 Akrites,这是一项大规模协调行动,旨在修复关键开源软件中的漏洞,涉及亚马逊、谷歌、微软等大型公司,其目标是应对由人工智能加速的漏洞发现。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/06/26 08:16

# 公开信 | Akrites 来源:https://akrites.org/letter/ ### 我们所有人都依赖开源。我们将共同捍卫它。 *关于启动 Akrites 的公开信——这是一项协调行动,旨在修复全球赖以运行的开源软件中的漏洞* 几十年来,开源一直是技术领域的伟大成就之一——我们共同构建并完全依赖的软件。如今,这些代码支撑着全球关键基础设施和人们日常依赖的服务:银行、电信、公用事业等都在运行着相同的开源库。多年来,整个行业已将开源融入技术栈的方方面面。 如今,世界已经改变。人工智能打破了攻击者与防御者之间原有的平衡,改变了软件易用性和复用性的格局。过去,在主要开源项目中找到一个严重漏洞需要专家花费数周时间。现在,机器只需几分钟就能完成,而且人工智能模型通常一次就能返回多个漏洞。同样能够帮助强化我们软件的人工智能能力,若落入坏人之手,就会将漏洞发现变成一条流水线。这反过来已经加速了这一周期,其速度正迅速超越维护者修补漏洞的能力。这并非理论上的未来风险,而是我们负责的每个系统的当前状况。 今天,我们宣布了一项解决关键开源软件中这一问题的计划——Akrites 是历史上规模最大的协调行动,旨在创建系统并部署工具,利用集体的力量让每个人都更安全。亚马逊云服务(Amazon Web Services)、Anthropic、Chainguard、思科(Cisco)、花旗(Citi)、Endor Labs、爱立信(Ericsson)、谷歌(Google)、IBM、摩根大通(JPMorganChase)、微软和 GitHub、英伟达(NVIDIA)、OpenAI、RapidFort、红帽(Red Hat)、Rust 基金会、Sonatype、沃达丰(Vodafone)和 Zscaler 已加入我们,共同发现、修复并负责任地披露关键开源软件中的漏洞,并支持依赖这些软件的關鍵基础设施的安全。 全球技术和我们依赖的开源软件中,很大且不断增长的部分都由相同的组件构建,带有相同的潜在缺陷,现在又面临相同的加速发现过程。没有任何供应商的围墙高到足以让这成为别人的问题。 过去,安全响应和披露涉及多个组织和团队的拼凑,他们往往在解决相同的问题,有时会发布相互冲突的补丁或多份报告。在这种新环境下,如果缺乏协调,只会让问题恶化,浪费宝贵时间。 当数十家公司独立扫描同一个库,并各自提交一份报告时,我们就把维护者埋没在噪音中。每一个掌握未修补漏洞的额外方,都会增加漏洞在修复前泄露的可能性,从而增加我们所有人的风险。因此,我们明确声明:**我们所有人都依赖开源,我们将共同捍卫它。** Akrites 是我们承诺以不同方式行事、在上游行动——也就是维护者所在之处,也是我们能主动应对这一新现实的地方。这种方法提供了一个保密、可信赖的场所来协调发现、修复和披露,速度足以匹配甚至超越人工智能辅助攻击者。一个共享的、专门的安全事件响应团队为维护者提供了一个单一、可预测的合作伙伴,而不是成百上千份杂乱无章的报告。 当 Akrites 在上游修复项目源头时,我们承诺支持下游保护关键基础设施的努力,使其在遭受利用之前得到保护。当补丁向公众发布时,对手能够利用人工智能快速逆向工程底层漏洞、开发漏洞利用并发动攻击。因此,我们工作的成功将以补丁部署而非发布来衡量。我们将与关键基础设施所有者和运营商、民间社会努力以及政府合作,加强协调以实现这些目标。 保密性不容商量:一个广泛部署的软件包中未公开的缺陷,实际上就是一件武器,而该计划的首要任务就是防止泄露。修复措施会与维护者合作,回流到每个项目的原始仓库。Akrites 参与者提供的工程资源和其他能力将为此做出贡献。此外,当一个关键软件包无人维护时,Akrites 将作为最后维护者,确保修复措施仍能及时传达给所有人。我们还将与政府努力保持一致,使公共和私人防御者协同行动,而非各自为政。 Akrites 参与者将贡献工程资源;致力于构建和发布修复方案;或资助从事此项工作的工程师。一些公司已经做出了巨大贡献。现实是,我们需要集体贡献更多。 今天,签署方承诺投入实际资源——工程人才、安全专业知识和资金——来强化我们共享的软件。我们受益于维护者几十年来不可思议的工作。作为我们对开源责任和承诺的一部分,我们将以合作伙伴的身份共同面对这一时刻,让所有人都更安全。 现在正是抢先应对开源安全风险新现实的窗口期,但这个窗口不会一直敞开。我们可以共同应对新风险,同时留下对开源的支持和承诺,确保未来多年全球技术系统的安全。 **共同修补公共资源。** – 签署方,2026 年 6 月 25 日 **亚马逊云服务(Amazon Web Services)** “前沿人工智能模型让防御者能够以前所未有的速度和规模发现并修复开源软件中的漏洞。这对防御者来说是巨大的机遇,Akrites 确保我们共同抓住它。维护者值得拥有一个协调的伙伴关系,而不是洪水般的报告。AWS 致力于保护客户依赖的项目,并与社区共同构建这一共享基础设施。” **——Matt Wilson,亚马逊云服务副总裁兼杰出工程师** **Anthropic** “开源项目共同支撑着互联网的大部分,而现有的协调披露模式已被人工智能发现漏洞的速度所超越。要领先一步,需要行业在发现结果上协调一致,并在漏洞被披露和利用之前将修复方案推向上游。像 Akrites 这样的努力,能以当前所需的规模和速度推动这种级别的协调。” **——Jason Clinton,Anthropic 副首席信息安全官** **Chainguard** “软件供应链的强度取决于其上游,我们清楚那一层有多么薄弱。随着人工智能发现更多漏洞,行业会急于打补丁。如果没有协调,这些修复会分散到不同的补丁和分支中,而维护者早已不堪重负、联系不上或多年未碰项目。Akrites 为行业提供了一种协调的方式,在漏洞被利用之前在上游修复,同时维护者仍掌握控制权。现在的工作是确保另一端总有人能接住它们。” **——Dan Lorenc,Chainguard 首席执行官兼联合创始人** **思科(Cisco)** “过去发现一个严重的开源漏洞需要专家数周时间,现在机器只需几分钟。当维护者输掉这场竞赛时,其他人也会随之失败。没有哪家公司、哪个维护者、哪个政府能独自缩小这一差距。这就是思科将其网络基础设施、安全专业知识和数十年的开源贡献带入 Akrites 的原因——因为防御者输不起,维护者也不能孤军奋战。” **——Vijoy Pandey,思科 Outshift 高级副总裁兼总经理** **花旗(Citi)** “人工智能模型的进步显著减少了发现和利用漏洞所需的工作量。通过与 Linux 基金会和 Project Akrites 合作,花旗致力于通过帮助构建一个识别和修复漏洞并共享建议补丁的框架来支持开源生态系统。这项倡议专注于保护关键基础设施,是我们帮助行业减轻新兴威胁的关键努力之一。” **——Al Tarasiuk,花旗首席信息安全官** **CNCF** “开源云原生基础设施是现代生产软件的运行支柱。当某个组件存在漏洞并运行在数千个 Kubernetes 集群和云原生部署中时,爆炸半径是巨大的。Akrites 解决了长期以来使大规模修复如此困难的协调问题:在窗口关闭前,让正确的人带着正确的背景处理正确的修复。CNCF 和 OpenInfra 很自豪地支持一项将开源生态系统视为共享关键基础设施的努力。” **——Jonathan Bryce,云原生计算基金会(CNCF)执行董事** **Endor Labs** “多年来我们一直认为发现漏洞从来不是最困难的部分,修复才是。人工智能让这一差距变得无法忽视。在最近几个月发现的数千个已验证的开源漏洞中,只有不到 5% 得到了修补。Endor Labs 是 Akrites 的创始成员,因为它正是为当下所需的响应而构建的:上游协调修复,保密处理,维护者可控,这样一份可信的修复就能送达所有依赖该代码的人。” **——Varun Badhwar,Endor Labs 首席执行官兼联合创始人** **爱立信(Ericsson)** “漏洞发现的速度现已让支撑开源项目的维护者和依赖它们的用户不堪重负。不协调的报告、修补和披露造成了摩擦,使整个生态系统面临风险。没有任何组织能独自解决这个问题。这就是爱立信作为 Premier 成员加入 Akrites 的原因,我们将贡献资金和人才,共同维护开源软件的安全与繁荣。” **——Per Beming,爱立信首席标准化官** **谷歌(Google)** “随着人工智能加速漏洞发现的规模和速度,保护开源生态系统需要同样快速且协调的响应。通过加入 Akrites,我们将谷歌长期以来对开源安全的承诺与行业专业知识结合起来,确保漏洞在被利用之前被发现、修复并负责任地披露。保护支撑全球关键基础设施的软件,对于维护我们对数字未来的信任至关重要。” **——Heather Adkins,谷歌安全工程副总裁** **摩根大通(JPMorganChase)** “人工智能已将漏洞发现与利用之间的时间急剧压缩到近乎实时,这意味着我们必须将修复到部署的时间也压缩。因此,我们摩根大通正在帮助构建这一努力,以补丁部署而非补丁发布来衡量成功。我们支持一种机制,使下游关键基础设施运营商能够将修复措施在对手将披露转化为利用之前送达实际系统。在上游,我们欠维护者一个单一、可靠的信号:已确认的漏洞、经过充分测试的建议修复方案,以及他们可以信赖的可预测合作伙伴,而不是成堆重复、冲突的报告。” **——Pat Opet,摩根大通首席信息安全官** **IBM** “开源驱动着我们每天依赖的系统——从银行、医院到电网和人工智能平台,”IBM 企业安全主管 Jamie Thomas 表示。“随着前沿人工智能加速漏洞发现,风险已变得太大,任何组织都无法独自应对。这就是为什么生态系统方法至关重要——将社区、技术提供商和企业聚集在一起,确保以当今所需的新速度协作解决问题。” **——Jamie Thomas,IBM 企业安全主管** **LF Energy** “LF Energy 支持行业共同努力,提高我们能源系统所依赖的开源软件的安全性。我们的项目运行在关键基础设施中,从电网运营、变电站到电动汽车充电网络,因此软件供应链的完整性至关重要。我们支持一种与维护者协作、分担保持关键开源组件安全投资的、协调的、上游友好的方法。” **——Alex Thornton,LF Energy 执行董事** **微软和 GitHub** “OpenSSF 和 Alpha-Omega 展示了行业共同努力加强开源安全的可能性。基于我们共同创立这些组织的经验,Akrites 的创建是为了应对人工智能驱动的漏洞发现与防御这一新兴转折点。作为创始成员,微软将贡献专业知识、资源和人工智能技术,帮助负责任地发现并修复客户和组织所依赖的开源软件生态系统中的漏洞。” **——Mark Russinovich,Azure CTO、副首席信息安全官兼技术院士** **英伟达(NVIDIA)** “透明和开放协作是网络安全社区几十年来保护基础设施安全的方式。在人工智能时代,这些开源基础比以往任何时候都更加关键。开源人工智能是美国创新的引擎,也是我们以安全、信任和透明度部署人工智能、推动这场工业革命的最强大工具之一。” **——David Reber,英伟达首席安全官** **OpenInfra** “人工智能驱动的漏洞发现正迅速增加开源安全和漏洞管理团队的工作量。举个例子,OpenStack 社区本季度就发布了 20 份安全公告,而 2025 年全年只有两份。随着报告问题数量持续加速增长,OpenInfra 基金会欢迎有助于关键开源基础设施项目有效管理上游不断涌入发现结果的努力。” **——Thierry Carrez,OpenInfra 基金会总经理** **OpenJS** “OpenJS 基金会认为,改进开源安全是共同责任。随着组织越来越多地使用自动化工具识别潜在漏洞,有助于验证发现、减少噪音并支持协调修复的协作方法至关重要。我们欢迎强化行业与维护者之间关系、同时帮助提高开源软件生态系统安全性和韧性的努力。” **——Robin Bender Ginn,OpenJS 基金会执行董事** **OpenSSF** “人工智能驱动的漏洞发现速度之快是任何团队都无法独自面对的新现实。OpenSSF 坚定支持这一使命,因为它优先考虑我们共享的开源项目的健康。这种协调方法使我们能够保护社区,并建立未来所需的韧性。” **——Steve Fernandez,OpenSSF 总经理** **PyTorch 基金会** “开源基金会存在的意义是为行业创造共同完成艰难工作的条件,这些工作没有任何组织能够独自完成。安全也不例外。人工智能从根本上改变了漏洞发现的数学规律,单打独斗不仅低效,而且危险。像 Akrites 这样的努力为最广泛的参与和最大的影响铺平了道路。” **——Mark Collier,PyTorch 基金会执行董事** **RapidFort** “开源只有在保持开放的情况下才能发挥作用。

相似文章

我们在人工智能时代对开源安全的最新投资

Google AI Blog

谷歌宣布作为Linux Foundation的Alpha-Omega Project创始成员,承诺投入1250万美元,与Amazon、Anthropic、Microsoft/GitHub和OpenAI共同推进AI时代的开源安全。该笔资金将助力项目维护者有效应对AI驱动的威胁,并部署Big Sleep和CodeMender等先进安全工具。