آکریتس: ائتلاف بزرگان صنعت برای امن نگه داشتن اوپنسورس
خلاصهٔ کاملتر
بنیاد لینوکس در ۲۵ ژوئن ۲۰۲۶ از Akrites رونمایی کرد؛ یه تلاش هماهنگ صنعتی برای سفتکردن حیاتیترین نرمافزارهای اوپنسورس دنیا تو دورانی که کشف آسیبپذیری با کمک AI انجام میشه. فهرست اعضای مؤسس بلنده: AWS، Anthropic، Chainguard، سیسکو، Citi، Endor Labs، اریکسون، گوگل، IBM، JPMorganChase، مایکروسافت و گیتهاب، انویدیا، OpenAI، RapidFort، Red Hat، بنیاد Rust، Sonatype، ودافون و Zscaler.
منطق پشتش رو خود بیانیه صریح میگه: قبلاً پیدا کردن و رفع باگ جدی تو اوپنسورس، از مهاجم و مدافع تخصص همتراز میخواست. حالا یه مدل مرزی میتونه یه پروژهی بزرگ رو ظرف چند دقیقه اسکن کنه و آسیبپذیری بیرون بکشه. بهمحض اینکه این توانایی همهجا در دسترس باشه، آدمهای بدی که تا دیروز تخصص حملهی پیچیده نداشتن، ابزارش رو دارن.
مشکل امروز پراکندگیه: سازمانهای مختلف موازی روی یه باگ کار میکنن، گاهی وصلههای متناقض میفرستن و نگهدارندهها رو زیر انبوهی از گزارشهای تکراری دفن میکنن. Akrites میخواد این مدل رو عوض کنه: یه تیم پاسخ به رخداد امنیتی (SIRT) مشترک و یه فرایند واحد و استاندارد افشای هماهنگ آسیبپذیری (CVD) که روی اصل «محرمانگی اول» بنا شده.
جزئیات مهم اینه که وصلهها به خونهی اصلی هر پروژه و با شرایط خودِ نگهدارندهها برمیگردن؛ کنترل دست نگهدارنده میمونه. اونجایی هم که یه پکیج حیاتی اصلاً نگهدارندهی فعال نداره، Akrites نقش «نگهدارندهی آخرین راهحل» رو بازی میکنه تا وصلهی نسخهی آخر به همه برسه. صندوق Alpha-Omega هم بودجهی اولیه رو تأمین میکنه.
آمار تکاندهندهای که Varun Badhwar از Endor Labs میده، تصویر رو کامل میکنه: از هزاران آسیبپذیری تأییدشدهی اوپنسورس که ماههای اخیر رو کرده، کمتر از ۵ درصد وصله شده. به گفتهی او سالها مشکل پیدا کردن باگ نبود؛ رفع کردنش بود — و AI این شکاف رو غیرقابلانکار کرده.
نکتهی دیگهای که JPMorganChase روش تأکید میکنه اینه که معیار موفقیت باید استقرار وصله باشه، نه انتشار وصله؛ یعنی فیکس باید به سیستمهای واقعی برسه قبل از اینکه مهاجم افشا رو تبدیل به اکسپلویت کنه. اعضای مؤسس همزمان یه نامهی سرگشاده با عنوان «همه به اوپنسورس وابستهایم و با هم ازش دفاع میکنیم» منتشر کردن، و هر سازمانی که نیروی مهندسی یا بودجه بیاره میتونه ملحق بشه.
نکات کلیدی:
- Akrites (۲۵ ژوئن ۲۰۲۶): ائتلاف بنیاد لینوکس با ۱۹ سازمان بزرگ برای امنیت اوپنسورس حیاتی
- انگیزه: مدلهای مرزی AI یه پروژهی بزرگ رو ظرف چند دقیقه اسکن و باگ پیدا میکنن
- ساختار: یه SIRT مشترک و یه فرایند استاندارد افشای هماهنگ، با محرمانگی بهعنوان اصل اول
- وصلهها با شرایط خود نگهدارندهها به بالادست برمیگردن؛ برای پکیجهای بیصاحب، Akrites نگهدارندهی آخرین راهحل میشه
- به گفتهی Endor Labs، کمتر از ۵٪ از هزاران آسیبپذیری تأییدشدهی اخیر وصله شدن




