WayToClawEarn
中等影响independent-research

Linux基金会联合19家科技巨头启动Akrites:在AI加速漏洞利用时代保卫开源安全

2026年6月26日,Linux基金会联合19家组织启动Akrites——一个协调关键开源软件漏洞发现、修复和披露的行业联盟,直接回应AI编码工具将漏洞利用时间窗口从数周压缩到数小时的现实挑战。

WayToClawEarn Editorial发布 2026年6月27日更新 2026年8月8日

编辑基于公开来源复核 · AI 辅助整理。 内容方法 · 原始来源

核心结论

2026年6月26日,Linux基金会联合19家组织正式启动Akrites——一个协调关键开源软件漏洞发现、修复和披露的行业联盟。创始成员包括Anthropic、OpenAI、Google、Microsoft、NVIDIA、Amazon和摩根大通等。该倡议直接回应了AI编码工具带来的挑战:AI模型现在可以在数小时内发现并利用开源漏洞,而传统修复流程需要数周。对开发者而言,这意味着你依赖的"补丁窗口"正从数周压缩到数小时。

发生了什么

6月25-26日,Linux基金会宣布成立Akrites(以拜占庭帝国边防军命名),为关键基础设施利益相关者提供结构化、保密的平台,协调开源生态系统中的漏洞发现、修复和披露。

19家创始成员承诺投入工程人才、安全专业知识和直接资金。这份名单的独特之处在于:所有主要AI实验室(Anthropic、OpenAI、Google)、主导云服务商(AWS、Azure、GCP)、AI算力核心供应商(NVIDIA)以及依赖开源基础设施的华尔街银行(摩根大通、花旗)首次坐在同一张桌子前。

为什么是现在:AI压缩的漏洞利用窗口

两个事件使Akrites变得紧迫:

第一,Fable 5出口禁令。 2026年6月9日,Anthropic发布了Claude Fable 5和Mythos 5,这些模型在阅读、推理和利用代码方面展现出前所未有的能力。几天之内,美国政府命令Anthropic暂停外国访问权限,理由是这些模型可能被大规模用于漏洞发现。禁令暴露了一个结构性缺口:AI发现漏洞的速度超过了开源社区修复漏洞的速度。

第二,越来越多的证据表明这不是假设。 Anthropic自己的Project Glasswing自2026年5月启动以来,已在关键开源项目中披露了数百个漏洞。Backslash Security的研究人员记录了Claude Code在4月至6月间修补了数十个新发现的安全漏洞。

漏洞利用时间线被急剧压缩。过去熟练研究人员需要数周或数月完成的工作——模糊测试、逆向工程、构建可用exploit——AI模型现在可以在数小时内完成。防守方正输掉这场竞赛。

Akrites如何运作

Akrites提供三个核心功能的保密协调平台:

  1. 漏洞报告:成员组织保密地提交在关键开源软件中发现的漏洞。
  2. 协调修复:在公开披露前开发、测试和验证补丁的结构化流程。
  3. 受控披露:控制漏洞详情和修复的发布节奏,让下游用户有时间打补丁。

该倡议建立在OpenSSF和MITRE CVE项目等现有模型之上,但增加了两个关键要素:从开源安全中获益最多的公司提供直接资金,以及在AI速度下运作的明确使命。

创始成员Endor Labs直言不讳:"开源承载着世界。以Mythos级别的规模修复漏洞,不能只靠两个不拿薪水的维护者。"

对开发者的实际影响

依赖审计频率需要提高。 如果AI能找到广泛使用软件中潜伏27年的漏洞(多份报告已证实),季度依赖扫描是不够的。每周或持续扫描正在成为准入门槛。

打补丁再验证的循环是新的瓶颈。 Akrites将加速漏洞披露——意味着更多CVE、更快到达。你的CI/CD流水线需要在数小时内获取、测试和部署依赖补丁。

SBOM正从合规选项变为运营必需。 如果你不能在关键CVE发布后几分钟内列出技术栈中的每一个依赖项,你就是在盲飞。

AI编码工具加速了攻防两端。 在依赖项中发现漏洞的同一个Claude Code,也可以扫描你自己的代码库。不对称在于意图:攻击者自动化发现,防御者需要自动化修复。

竞争格局中的合作

Akrites也是行业动态的有趣样本。创始名单中包括直接竞争对手:Anthropic和OpenAI、Google和Microsoft、AWS和所有人。这些公司在AI编码工具上激烈竞争——Claude Code vs. Copilot vs. Codex vs. Cursor——但它们在开源安全上选择协作,因为共同风险超过竞争优势。

这类似于十年前云安全的演变:AWS、Azure和GCP在激烈竞争的同时开始共享威胁情报。开源供应链是新的共享攻击面,没有一家公司能独自防御。

底线

Akrites不是银弹。它不会一夜之间消除零日漏洞或阻止AI驱动的攻击。但它是行业首次集体承认:旧的漏洞披露模式——发现、报告、等数周补丁、披露——在AI时代已彻底失效。

对开发者而言,实际启示很简单:围绕代码的安全基础设施与代码本身同样重要。如果你的依赖管理流程仍然依赖手动步骤和季度扫描,Akrites就是给你的警钟。机器已经在扫描你的依赖项。在你被别人利用之前,确保你也在扫描并修复它们。

claudeanthropiccodingsecurityregulationopen-sourcelinux-foundation

查看原文 →

免责声明:本站案例均为知识分享内容,仅供灵感与参考,不构成收益承诺;由此进行的外部执行与结果请自行判断并承担相应责任。