Linux 基金会联合 OpenAI、Anthropic、Google、微软、英伟达、亚马逊及摩根大通等 19 家机构推出 Akrites,目标是在 AI 驱动攻击者利用漏洞前,先完成关键开源软件的修复协调。

AI 压缩漏洞利用窗口

这项计划瞄准的是一个越来越突出的时间差问题。随着前沿模型提升漏洞扫描效率,过去需要安全研究员花数周完成的工作,现在几分钟内就可能得到多处已验证漏洞。

文章提到,Anthropic 的 Claude Opus 4.8 曾在一天内发现 Zcash Orchard 隐私池中的一个严重缺陷,而这一问题此前已在密码学审查中存在了四年。

参与方认为,传统的漏洞协调披露流程已经跟不上 AI 的速度。过去,不同机构会分别扫描同一批开源库,再经过较长的内部流程推动修复,这也让维护者同时面对大量零散报告。

Endor Labs 首席执行官 Varun Badhwar 表示,近几个月 AI 已发现数千个经过验证的开源漏洞,但完成修复的比例不到 5%。

Akrites 统一对接维护者

Akrites 试图把原本分散的流程收拢为一个保密的安全事件响应团队,作为开源维护者的统一对接方,而不是让维护者同时接收大量未经协调的报告。

按照设计,修复仍会回到各项目原始代码仓库,由维护者按自身节奏处理,并配合既有漏洞追踪标准。如果某个关键软件包已没有活跃维护者,Akrites 将作为最后的维护支持方介入。

  • 创始成员共 19 家
  • 包括 OpenAI、Anthropic、Google、微软、英伟达、花旗和摩根大通
  • 其他机构可通过工程资源或资金加入

与 OpenAI 项目分工不同

在 Akrites 推出前三天,OpenAI 也启动了名为 Patch the Planet 的独立项目,首轮使用 GPT-5.5-Cyber 与 Trail of Bits 工程师,在 19 个开源项目中合并了数十个补丁。

两者方向相近,但分工不同。Patch the Planet 更偏向用 AI 辅助发现漏洞并交付补丁,再由安全专家审核;Akrites 则更像行业层面的协调层,负责把已验证的问题统一送到上游并推动修复落地。

摩根大通首席信息安全官 Pat Opet 表示,在 AI 环境下,真正的难点已不只是发布补丁,而是让下游系统尽快完成部署。因为攻击者可能在补丁公开后迅速逆向分析,并在大量系统更新前构造可用攻击工具。

补充信息:Linux 基金会旗下 Alpha-Omega 基金将为 Akrites 提供启动资金。该基金自 2022 年以来已向开源安全项目发放超过 70 笔资助,总额逾 2000 万美元。