
Quỹ Linux đã ra mắt Akrites vào thứ Năm cùng với 19 tổ chức sáng lập – gồm Amazon, Anthropic, Citi, Google, JPMorganChase, Microsoft, NVIDIA, OpenAI và nhiều công ty khác – nhằm điều phối việc vá các phần mềm nguồn mở quan trọng trước khi những kẻ tấn công được hỗ trợ bởi AI có thể khai thác chúng.
Sáng kiến này giải quyết một vấn đề về thời gian cấp bách do AI tạo ra. Các mô hình tiên tiến hiện có thể quét một dự án nguồn mở lớn và trả về nhiều lỗ hổng đã được xác nhận chỉ trong vài phút – một công việc mà trước đây các nhà nghiên cứu bảo mật lành nghề phải mất hàng tuần. Như Decrypt đã đưa tin, Claude Opus 4.8 đã phát hiện một lỗ hổng nghiêm trọng trong nhóm bảo mật Orchard của Zcash chỉ trong một ngày, làm lộ ra một lỗi đã tồn tại qua bốn năm đánh giá của các nhà mật mã học.
Nếu các hacker mũ trắng tìm thấy những lỗ hổng đó, mọi thứ vẫn ổn. Nếu những kẻ độc hại làm điều đó, mọi chuyện có thể trở nên rất phức tạp, rất nhanh. Phó CISO của Anthropic, Jason Clinton, cho biết trong thư rằng mô hình công bố phối hợp hiện có "đã bị vượt mặt bởi tốc độ AI có thể tìm thấy lỗ hổng" – và việc đưa ra một bản vá ở cấp cao hơn đòi hỏi phải phối hợp về các phát hiện "trước khi chúng được tiết lộ và khai thác".
Mô hình công bố phối hợp tồn tại trước Akrites không được xây dựng cho tốc độ như vậy. Nhiều tổ chức sẽ độc lập quét cùng một thư viện và trải qua các quy trình quan liêu dài dòng trước khi khắc phục lỗi – một quá trình mà một bức thư ngỏ được ký bởi tất cả 19 tổ chức sáng lập đã gọi là "chôn vùi những người duy trì dưới núi thông tin hỗn loạn".
CEO Varun Badhwar của Endor Labs còn cho biết thêm: Trong số hàng nghìn lỗ hổng nguồn mở đã được xác thực mà AI phát hiện trong những tháng gần đây, "chưa đến 5% đã được vá".
Akrites thay thế quy trình đó bằng một Đội phản ứng sự cố bảo mật (Security Incident Response Team) duy nhất, bảo mật – một đối tác đáng tin cậy cho những người duy trì thay vì một loạt báo cáo không được phối hợp. Các bản vá được đưa trở lại kho lưu trữ gốc của mỗi dự án theo điều khoản của người duy trì, sử dụng các tiêu chuẩn theo dõi lỗ hổng. Khi một gói phần mềm quan trọng không có người duy trì hoạt động, Akrites cam kết sẽ đóng vai trò là người duy trì cuối cùng.
Chương trình được xây dựng trước hết để ngăn chặn rò rỉ – bức thư ngỏ đã gọi một lỗ hổng chưa được tiết lộ trong một gói phần mềm được triển khai rộng rãi là "một vũ khí". CEO của Rust Foundation, Rebecca Rumbul, cho biết thiện chí của những người duy trì nguồn mở đã bị coi là điều hiển nhiên quá lâu và sáng kiến này sẽ giúp họ làm việc một cách phối hợp.
“Akrites hứa hẹn sự phối hợp có ý nghĩa với các nhà bảo trì cấp cao, hỗ trợ tài chính và toàn thời gian để tìm, khắc phục và công bố các lỗ hổng bảo mật một cách có trách nhiệm, cùng với một cam kết chân thành từ các công ty công nghệ và tài chính có ảnh hưởng nhất để giải quyết vấn đề này,” bà nói.
CISO Pat Opet của JPMorganChase đã phác thảo những gì thực sự cần thiết để nỗ lực này thành công. "AI đã rút ngắn đáng kể thời gian giữa việc phát hiện lỗ hổng và khai thác chúng xuống gần như thời gian thực," Opet nói – điều này có nghĩa là kẻ thù có thể đảo ngược kỹ thuật một bản vá đã công bố và xây dựng một công cụ khai thác hoạt động trước khi nhiều hệ thống phụ trợ triển khai bản sửa lỗi.
Theo Opet, thành công là "triển khai bản vá, chứ không phải công bố bản vá".
OpenAI đã khởi động nỗ lực song song của riêng mình, Patch the Planet, ba ngày trước Akrites – một đợt chạy nước rút đầu tiên sử dụng GPT-5.5-Cyber và các kỹ sư của Trail of Bits trên 19 dự án nguồn mở đã hợp nhất hàng chục bản vá. Trưởng nhóm Cyber của OpenAI, Clint Gibler, gọi việc bảo mật nguồn mở là "một cam kết dài hạn" của công ty và cho biết Akrites giúp "tăng cường phối hợp trên toàn ngành".
Mặc dù tương tự nhau, hai nỗ lực này khác nhau về phạm vi: Patch the Planet tập trung vào việc phát hiện được hỗ trợ bởi AI và phân phối bản vá với sự đánh giá của chuyên gia con người; Akrites xây dựng lớp phối hợp để chuyển các phát hiện đã được xác thực lên các cấp cao hơn trong toàn ngành.
Alpha-Omega, một quỹ do Linux Foundation quản lý, sẽ cung cấp vốn ban đầu cho Akrites. Quỹ này đã cấp hơn 70 khoản tài trợ với tổng số tiền hơn 20 triệu đô la cho các dự án bảo mật nguồn mở kể từ năm 2022. Các tổ chức khác có thể tham gia bằng cách đóng góp nguồn lực kỹ thuật hoặc tài trợ tại akrites.org.