بنیاد لینوکس (Linux Foundation) از راه‌اندازی یک ابتکار جدید صنعتی به نام آکریتس (Akrites) خبر داد که هدف آن دفاع از حیاتی‌ترین نرم‌افزارهای منبع‌باز جهان در برابر نسل به‌سرعت در حال تحول تهدیدات سایبری مبتنی بر هوش مصنوعی است. این ابتکار با پشتیبانی بیش از ۲۰ سازمان بنیان‌گذار از جمله ارائه‌دهندگان بزرگ ابر، شرکت‌های پیشرو هوش مصنوعی، مؤسسات مالی، فروشندگان برتر امنیت سایبری و بنیادهای منبع‌باز راه‌اندازی شده است.

اعضای بنیان‌گذار عبارتند از: آمازون وب سرویسز (AWS)، آنتروپیک (Anthropic)، گوگل (Google)، مایکروسافت (Microsoft)، اوپن‌ای‌آی (OpenAI)، ان‌ویدیا (NVIDIA)، آی‌بی‌ام (IBM)، ردهت (Red Hat)، سیسکو (Cisco)، چین‌گارد (Chainguard)، سوناتایپ (Sonatype) و چندین مؤسسه مالی جهانی. این سازمان‌ها قصد دارند از طریق یک تیم پاسخ به حوادث امنیتی مشترک (SIRT) و یک فرآیند استاندارد افشای هماهنگ آسیب‌پذیری (CVD)، رفع آسیب‌پذیری‌ها را در پروژه‌های حیاتی منبع‌باز هماهنگ کنند.

چرا آکریتس؟ تهدید هوش مصنوعی علیه منبع‌باز

این ابتکار ریشه در نگرانی فزاینده‌ای دارد که پیشرفت‌های هوش مصنوعی مولد (Generative AI) به طور اساسی تعادل بین مهاجمان و مدافعان را تغییر داده است. مدل‌های هوش مصنوعی اکنون می‌توانند آسیب‌پذیری‌ها را در نرم‌افزارهای پرکاربرد در عرض چند دقیقه به جای چند هفته کشف کنند و فاصله بین کشف و بهره‌برداری را به شدت کاهش دهند. در برخی موارد، کد بهره‌برداری تقریباً بلافاصله پس از عمومی شدن وصله‌های امنیتی تولید می‌شود و نگهدارندگان و اپراتورهای زیرساخت زمان بسیار کمی برای واکنش دارند.

نرم‌افزار منبع‌باز زیربنای تقریباً تمام بخش‌های اقتصاد مدرن است: از بانکداری و مراقبت‌های بهداشتی گرفته تا مخابرات، حمل‌ونقل، شبکه‌های برق، دولت‌ها و خود زیرساخت هوش مصنوعی. در حالی که اکوسیستم منبع‌باز به طور سنتی به نگهدارندگان داوطلب و روش‌های افشای غیرمتمرکز متکی بوده، آکریتس اذعان می‌کند که دفاع از نرم‌افزار با سرعت هوش مصنوعی اکنون نیازمند اقدام هماهنگ میان نگهدارندگان، اپراتورهای زیرساخت، محققان امنیتی و سازمان‌های وابسته به این پروژه‌ها است.

آکریتس چگونه کار می‌کند؟

آکریتس به جای ایجاد یک ابزار اسکن امنیتی دیگر، بر بهبود نحوه مدیریت آسیب‌پذیری‌های حیاتی پس از کشف تمرکز دارد. این ابتکار یک قابلیت پاسخ به حادثه مشترک ایجاد می‌کند که به سازمان‌های شرکت‌کننده امکان می‌دهد:

  • اعتبارسنجی خصوصی آسیب‌پذیری‌ها
  • هماهنگی وصله‌ها با نگهدارندگان بالادستی
  • هماهنگی افشای مسئولانه قبل از عمومی شدن جزئیات

این رویکرد هماهنگ به دنبال حل یکی از بزرگترین چالش‌های پیش روی نگهدارندگان منبع‌باز است: مدیریت گزارش‌های همزمان آسیب‌پذیری از سوی سازمان‌های متعدد، در حالی که با مهاجمان مجهز به هوش مصنوعی رقابت می‌کنند. آکریتس با ارائه ابزارهای مشترک، گردش‌کار یکپارچه و فرآیندهای محرمانه، هدف خود را کاهش تکرار و تسریع در دسترسی به وصله‌ها در پروژه‌های حیاتی قرار داده است.

نمودار و نمادهای همکاری در ابتکار آکریتس بنیاد لینوکس برای مقابله با تهدیدات هوش مصنوعی

تکمیل‌کننده برنامه‌های موجود

آکریتس جایگزین ابتکارات موجود نمی‌شود، بلکه آنها را تکمیل می‌کند. این ابتکار بر پایه کارهای بنیاد امنیت نرم‌افزار منبع‌باز (OpenSSF) و برنامه آلفا-امگا (Alpha-Omega) بنیاد لینوکس ساخته شده که هر دو سرمایه‌گذاری زیادی در بهبود امنیت زنجیره تأمین، پشتیبانی از نگهدارندگان و مدیریت آسیب‌پذیری انجام داده‌اند. در جایی که OpenSSF بر استانداردها و ابزارها تمرکز دارد، آکریتس یک لایه عملیاتی برای هماهنگی رفع آسیب‌پذیری‌های حیاتی قبل از افشای عمومی ارائه می‌دهد.

آینده امنیت منبع‌باز با سرعت هوش مصنوعی

راه‌اندازی این ابتکار نشان‌دهنده تغییر گسترده‌تری در صنعت امنیت سایبری است. پیشرفت‌های اخیر در مدل‌های پیشرفته هوش مصنوعی (frontier AI models) قابلیت‌های فوق‌العاده‌ای در کشف آسیب‌پذیری، تحلیل کد و تولید بهره‌برداری نشان داده‌اند. این قابلیت‌ها اگرچه ابزارهای قدرتمندی در اختیار مدافعان قرار می‌دهند، اما همزمان مانع ورود را برای مهاجمانی که می‌توانند تحقیقات آسیب‌پذیری را در مقیاسی بی‌سابقه خودکار کنند، کاهش می‌دهند.

اعضای بنیان‌گذار آکریتس معتقدند دفاع از زیرساخت‌های حیاتی اکنون نیازمند همان مدل مشارکتی است که نوآوری در منبع‌باز را رقم زده است. جزئیات بیشتر درباره ساختار و فعالیت‌های آکریتس به‌زودی از سوی بنیاد لینوکس اعلام خواهد شد.