بنیاد لینوکس (Linux Foundation) از راهاندازی یک ابتکار جدید صنعتی به نام آکریتس (Akrites) خبر داد که هدف آن دفاع از حیاتیترین نرمافزارهای منبعباز جهان در برابر نسل بهسرعت در حال تحول تهدیدات سایبری مبتنی بر هوش مصنوعی است. این ابتکار با پشتیبانی بیش از ۲۰ سازمان بنیانگذار از جمله ارائهدهندگان بزرگ ابر، شرکتهای پیشرو هوش مصنوعی، مؤسسات مالی، فروشندگان برتر امنیت سایبری و بنیادهای منبعباز راهاندازی شده است.
اعضای بنیانگذار عبارتند از: آمازون وب سرویسز (AWS)، آنتروپیک (Anthropic)، گوگل (Google)، مایکروسافت (Microsoft)، اوپنایآی (OpenAI)، انویدیا (NVIDIA)، آیبیام (IBM)، ردهت (Red Hat)، سیسکو (Cisco)، چینگارد (Chainguard)، سوناتایپ (Sonatype) و چندین مؤسسه مالی جهانی. این سازمانها قصد دارند از طریق یک تیم پاسخ به حوادث امنیتی مشترک (SIRT) و یک فرآیند استاندارد افشای هماهنگ آسیبپذیری (CVD)، رفع آسیبپذیریها را در پروژههای حیاتی منبعباز هماهنگ کنند.
چرا آکریتس؟ تهدید هوش مصنوعی علیه منبعباز
این ابتکار ریشه در نگرانی فزایندهای دارد که پیشرفتهای هوش مصنوعی مولد (Generative AI) به طور اساسی تعادل بین مهاجمان و مدافعان را تغییر داده است. مدلهای هوش مصنوعی اکنون میتوانند آسیبپذیریها را در نرمافزارهای پرکاربرد در عرض چند دقیقه به جای چند هفته کشف کنند و فاصله بین کشف و بهرهبرداری را به شدت کاهش دهند. در برخی موارد، کد بهرهبرداری تقریباً بلافاصله پس از عمومی شدن وصلههای امنیتی تولید میشود و نگهدارندگان و اپراتورهای زیرساخت زمان بسیار کمی برای واکنش دارند.
نرمافزار منبعباز زیربنای تقریباً تمام بخشهای اقتصاد مدرن است: از بانکداری و مراقبتهای بهداشتی گرفته تا مخابرات، حملونقل، شبکههای برق، دولتها و خود زیرساخت هوش مصنوعی. در حالی که اکوسیستم منبعباز به طور سنتی به نگهدارندگان داوطلب و روشهای افشای غیرمتمرکز متکی بوده، آکریتس اذعان میکند که دفاع از نرمافزار با سرعت هوش مصنوعی اکنون نیازمند اقدام هماهنگ میان نگهدارندگان، اپراتورهای زیرساخت، محققان امنیتی و سازمانهای وابسته به این پروژهها است.
آکریتس چگونه کار میکند؟
آکریتس به جای ایجاد یک ابزار اسکن امنیتی دیگر، بر بهبود نحوه مدیریت آسیبپذیریهای حیاتی پس از کشف تمرکز دارد. این ابتکار یک قابلیت پاسخ به حادثه مشترک ایجاد میکند که به سازمانهای شرکتکننده امکان میدهد:
- اعتبارسنجی خصوصی آسیبپذیریها
- هماهنگی وصلهها با نگهدارندگان بالادستی
- هماهنگی افشای مسئولانه قبل از عمومی شدن جزئیات
این رویکرد هماهنگ به دنبال حل یکی از بزرگترین چالشهای پیش روی نگهدارندگان منبعباز است: مدیریت گزارشهای همزمان آسیبپذیری از سوی سازمانهای متعدد، در حالی که با مهاجمان مجهز به هوش مصنوعی رقابت میکنند. آکریتس با ارائه ابزارهای مشترک، گردشکار یکپارچه و فرآیندهای محرمانه، هدف خود را کاهش تکرار و تسریع در دسترسی به وصلهها در پروژههای حیاتی قرار داده است.
تکمیلکننده برنامههای موجود
آکریتس جایگزین ابتکارات موجود نمیشود، بلکه آنها را تکمیل میکند. این ابتکار بر پایه کارهای بنیاد امنیت نرمافزار منبعباز (OpenSSF) و برنامه آلفا-امگا (Alpha-Omega) بنیاد لینوکس ساخته شده که هر دو سرمایهگذاری زیادی در بهبود امنیت زنجیره تأمین، پشتیبانی از نگهدارندگان و مدیریت آسیبپذیری انجام دادهاند. در جایی که OpenSSF بر استانداردها و ابزارها تمرکز دارد، آکریتس یک لایه عملیاتی برای هماهنگی رفع آسیبپذیریهای حیاتی قبل از افشای عمومی ارائه میدهد.
آینده امنیت منبعباز با سرعت هوش مصنوعی
راهاندازی این ابتکار نشاندهنده تغییر گستردهتری در صنعت امنیت سایبری است. پیشرفتهای اخیر در مدلهای پیشرفته هوش مصنوعی (frontier AI models) قابلیتهای فوقالعادهای در کشف آسیبپذیری، تحلیل کد و تولید بهرهبرداری نشان دادهاند. این قابلیتها اگرچه ابزارهای قدرتمندی در اختیار مدافعان قرار میدهند، اما همزمان مانع ورود را برای مهاجمانی که میتوانند تحقیقات آسیبپذیری را در مقیاسی بیسابقه خودکار کنند، کاهش میدهند.
اعضای بنیانگذار آکریتس معتقدند دفاع از زیرساختهای حیاتی اکنون نیازمند همان مدل مشارکتی است که نوآوری در منبعباز را رقم زده است. جزئیات بیشتر درباره ساختار و فعالیتهای آکریتس بهزودی از سوی بنیاد لینوکس اعلام خواهد شد.





