我们都依赖开源。我们将共同捍卫它。
关于启动 Akrites 的公开信——这是一项旨在修复全球赖以运行的开源软件中漏洞的协调行动
几十年来,开源一直是技术领域的伟大成就之一——这是我们共同构建并完全依赖的软件。如今,这些代码支撑着世界的关键基础设施和人们日常依赖的服务:银行、电信、公用事业等都在相同的开源库上运行。多年来,行业已将开源融入整个技术栈。
但世界已经发生了变化。人工智能打破了攻击者与防御者之间原有的平衡,改变了软件易用性和复用的格局。过去,在主要开源项目中发现一个严重漏洞需要专家花费数周时间。现在,机器只需几分钟就能完成,而且人工智能模型通常一次就能发现多个漏洞。同样能够帮助我们加固软件的人工智能能力,若落入坏人之手,会将漏洞发现变成一条流水线。这已经加速了漏洞发现周期,其速度迅速超过了维护者修补漏洞的能力。这并非理论上的未来风险。这是我们负责的每个系统当前的现实状况。
今天,我们宣布了一项解决关键开源软件中这一问题的计划——Akrites 是历史上规模最大的协调行动,旨在创建系统并部署工具,利用社区的集体力量让每个人都更安全。亚马逊云服务、Anthropic、Chainguard、思科、花旗、Endor Labs、爱立信、谷歌、IBM、摩根大通、微软和 GitHub、英伟达、OpenAI、RapidFort、红帽、Rust 基金会、Sonatype、沃达丰和 Zscaler 已加入我们,共同发现、修复并负责任地披露关键开源软件中的漏洞,支持依赖这些软件的关键基础设施的安全。
我们依赖的全球技术和开源软件中,很大且不断增长的部分由相同的组件构建,携带相同的潜在缺陷,现在又面临相同的加速发现风险。没有任何供应商的壁垒高到足以将这个问题转嫁给他人。
此前,安全响应和披露涉及众多组织和团队的拼凑,他们常常处理相同的问题,有时还会发布冲突的补丁或多份报告。在这种新环境下,缺乏协调的行动只会让问题恶化,浪费宝贵的时间。
当数十家公司独立扫描同一个库并各自提交报告时,我们就会用噪音淹没维护者。每一个持有未修补漏洞的额外方,都会增加漏洞在修复前泄露的可能性,从而增加我们所有人的风险。因此,我们明确声明:我们都依赖开源,我们将共同捍卫它。
Akrites 是我们的承诺,要采取不同的行动,在上游行动——即维护者所在的地方,也是我们能主动应对这一新现实的地方。这种方法提供了一个保密、可信赖的场所,用于协调发现、修复和披露,以匹配或超越人工智能辅助攻击者的速度。一个共享的、专门的 Security Incident Response Team 为维护者提供了一个单一、可预测的合作伙伴,而不是一百份不协调的报告。
随着 Akrites 在上游修复项目源头,我们承诺支持下游工作,在关键基础设施被利用之前保护其安全。当补丁公开发布时,攻击者能够利用人工智能快速逆向工程底层漏洞、开发漏洞利用程序并发起攻击。因此,我们努力的成功将取决于补丁的部署,而非发布。我们将与关键基础设施所有者及运营商、民间社会组织和政府合作,加强协调以实现这些目标。
保密性不容妥协:一个广泛部署的软件包中未披露的缺陷实际上就是一件武器,该计划的首要任务是防止泄露。修复程序会回流到每个项目的原始仓库,与维护者合作。Akrites 参与者提供的工程资源和其他能力将为此努力做出贡献。此外,当一个关键软件包无人维护时,Akrites 将作为最后的维护者,确保修复程序仍能及时送达每个人。我们还将与政府行动保持一致,使公共和私人防御者协同行动,而非各自为政。
Akrites 参与者将贡献工程资源;致力于构建和发布修复程序;或为从事这些工作的工程师提供资金。一些公司已经做出了巨大贡献。现实是,我们需要集体贡献更多。
今天,签署方承诺投入实际资源——工程人才、安全专业知识和资金——来加固我们共享的软件。几十年来,我们受益于维护者们令人难以置信的工作。作为我们责任的一部分,以及我们对开源的承诺,我们将作为合作伙伴共同迎接这一时刻,让我们所有人都更安全。
现在,窗口已经打开,我们有机会领先于新的开源安全风险现实,但它不会一直敞开。我们可以共同应对新风险,同时留下对开源的支持和承诺,确保未来多年世界技术系统的安全。
共同修补公共资源。
– 签署方,2026年6月25日
亚马逊云服务 “前沿 AI 模型赋予了防御者以前所未有的速度和规模发现并修复开源软件漏洞的能力。这对防御者来说是一个巨大的机遇,Akrites 确保我们共同抓住它。维护者值得一个协调的合作伙伴关系,而不是铺天盖地的报告。AWS 致力于保护我们客户依赖的项目,并与社区一起构建这一共享基础设施。” – Matt Wilson,亚马逊云服务副总裁兼杰出工程师
Anthropic “开源项目共同支撑了互联网的大部分基础,而现有的协调披露模式已被 AI 发现漏洞的速度所超越。要领先一步,需要行业协调发现结果,并在漏洞披露和利用之前将修复程序推向上游。像 Akrites 这样的努力,以当前所需的规模和速度推动了这种协调水平。” – Jason Clinton,Anthropic 副首席信息安全官
Chainguard “软件供应链的强度取决于其上游来源,我们看到了这一层有多么薄弱。随着 AI 发现更多漏洞,行业将争相修补。如果没有协调,这些修复将分散在不同的补丁和分支中,以及那些已经不堪重负、联系不上或多年未碰项目的维护者手中。Akrites 为行业提供了一种协调的方式,在漏洞被利用之前在上游修复它们,同时维护者仍保持控制。现在的工作是确保总有人在另一端接住它们。” – Dan Lorenc,Chainguard 首席执行官兼联合创始人
思科 “过去,发现一个严重的开源漏洞需要专家花费数周时间。现在,机器只需几分钟。当维护者输掉这场竞赛时,其他人也会输。没有哪家公司、哪个维护者、哪个政府能独自缩小这一差距。这就是为什么思科将其网络基础设施、安全专业知识和数十年的开源贡献带入 Akrites——因为防御者输不起,维护者也不能孤军奋战。” – Vijoy Pandey,思科 Outshift 高级副总裁兼总经理
花旗 “AI 模型的进步显著减少了发现和利用漏洞所需的工作量。与 Linux 基金会和 Akrites 项目合作,花旗致力于通过帮助构建一个识别和修复漏洞并共享建议补丁的框架来支持开源生态系统。该倡议专注于保护关键基础设施,是我们帮助行业缓解新兴威胁的关键努力之一。” – Al Tarasiuk,花旗首席信息安全官
CNCF “开源云原生基础设施是现代生产软件的运营支柱。当运行在数千个 Kubernetes 集群和云原生部署中的组件存在漏洞时,其爆炸半径是巨大的。Akrites 解决了长期以来使大规模修复如此困难的协调问题:在窗口关闭之前,让合适的人、在合适的背景下、处理合适的修复。CNCF 和 OpenInfra 自豪地支持这项将开源生态系统视为其应有的共享关键基础设施的努力。” – Jonathan Bryce,云原生计算基金会 (CNCF) 执行董事
Endor Labs “多年来,我们一直认为发现漏洞从来不是最难的部分。修复它们才是。AI 让这一差距无法忽视。在最近几个月发现的数千个已验证的开源漏洞中,只有不到 5% 得到了修补。Endor Labs 是 Akrites 的创始成员,因为它正是为当前所需的响应而构建的:在上游进行协调修复,保密处理,由维护者控制,以便一个可信的修复程序能到达所有依赖该代码的人手中。” – Varun Badhwar,Endor Labs 首席执行官兼联合创始人
爱立信 漏洞发现的加速已令开源项目的维护者及其用户不堪重负。各自为政的报告、补丁和披露流程制造了摩擦,使整个生态系统面临风险。没有任何单一组织能独自解决这一问题。因此,爱立信以高级会员身份加入 Akrites,投入资金与人才,共同致力于保障开源软件的安全与繁荣。 ——Per Beming,爱立信首席标准化官
谷歌 “随着人工智能加速漏洞发现的规模与速度,捍卫开源生态系统需要同样迅速、协调的响应。通过加入 Akrites,我们将谷歌长期以来对开源安全的承诺与行业专业经验相结合,确保漏洞在被利用之前就能被发现、修复并负责任地披露。保护驱动全球关键基础设施的软件,对于维护我们数字未来的信任至关重要。” ——Heather Adkins,谷歌安全工程副总裁
摩根大通 “人工智能已将漏洞发现到被利用的时间压缩至近乎实时,这意味着我们必须将修复到部署的时间也压缩至近乎实时。因此,我们摩根大通正在助力构建这一努力,以补丁部署而非补丁发布来衡量成功。我们支持一种机制,使关键基础设施的下游运营者能够在对手将披露转化为利用之前,将修复方案送达真实系统。在上游,我们欠维护者一个单一、可靠的信号:已确认的漏洞、经过充分测试的拟议修复方案,以及一个他们可以信赖的可预测合作伙伴,而非大量重复、冲突的报告。” ——Pat Opet,摩根大通首席信息安全官
IBM “开源驱动着我们日常依赖的系统——从银行、医院到电网和人工智能平台,“IBM 企业安全执行官 Jamie Thomas 表示。“随着前沿人工智能加速漏洞发现,风险已大到任何单一组织都无法独自应对。因此,生态系统方法至关重要,它将社区、技术提供商和企业聚集在一起,确保以当今所需的新速度协作解决漏洞。” ——Jamie Thomas,IBM 企业安全执行官
LF Energy “LF Energy 支持行业携手合作,以提升我们能源系统所依赖的开源软件的安全性。我们的项目运行在关键基础设施中,从电网运营、变电站到电动汽车充电网络,因此该软件供应链的完整性至关重要。我们支持一种协调、对上游友好的方法,与维护者并肩工作,并共同承担保障关键开源组件安全的投资。” ——Alex Thornton,LF Energy 执行董事
微软与 GitHub “OpenSSF 和 Alpha-Omega 展示了当行业携手加强开源安全时的可能性。基于我们共同创立这些组织的经验,Akrites 的成立旨在应对人工智能驱动的漏洞发现与防御这一新兴转折点。作为创始成员,微软将贡献专业知识、资源和人工智能技术,帮助负责任地识别和修复客户及组织所依赖的开源软件生态系统中的漏洞。” ——Mark Russinovich,Azure CTO、副首席信息安全官兼技术研究员
英伟达 “透明与开放协作是网络安全社区数十年来保障基础设施安全的方式。在人工智能时代,这些开源基础比以往任何时候都更加关键。开源人工智能是美国创新的引擎——也是我们部署人工智能时所需安全性、信任和透明度最强大的工具之一,以驱动这场工业革命。” ——David Reber,英伟达首席安全官
OpenInfra “人工智能驱动的漏洞发现正迅速增加开源安全和漏洞管理团队的工作量。举个例子,OpenStack 社区仅在本季度就发布了 20 份安全公告,而 2025 年全年只有两份。随着报告问题数量的持续加速,OpenInfra 基金会欢迎那些帮助关键开源基础设施项目在上游有效管理这一日益增长的发现成果的努力。” ——Thierry Carrez,OpenInfra 基金会总经理
OpenJS “OpenJS 基金会认为,提升开源安全是一项共同责任。随着组织越来越多地使用自动化工具来识别潜在漏洞,那些有助于验证发现、减少噪音并支持协调修复的协作方法至关重要。我们欢迎那些能加强行业与维护者之间关系,同时帮助提升开源软件生态系统安全性和韧性的努力。” ——Robin Bender Ginn,OpenJS 基金会执行董事
OpenSSF “人工智能驱动的漏洞发现速度之快,是任何单一团队都无法独自面对的新现实。OpenSSF 坚定支持这一使命,因为它优先考虑我们共享的开源项目的健康。这种协调方法使我们能够保障社区安全,并建立未来所需的韧性。” ——Steve Fernandez,OpenSSF 总经理
PyTorch 基金会 “开源基金会的存在,是为了创造条件让行业共同完成任何单一组织都无法独自完成的艰巨工作。安全也不例外。人工智能从根本上改变了漏洞发现的格局,单打独斗不仅效率低下,而且危险。像 Akrites 这样的努力,为最广泛的参与和最大的影响力铺平了道路。” ——Mark Collier,PyTorch 基金会执行董事
RapidFort “只有当我们保持工作的开放、上游,并让所有依赖它的人都能获取时,开源才能发挥作用。应对人工智能驱动的漏洞危机,不是将生态系统分割在专有壁垒之后,或将社区基金会转变为封闭产品。它必须是协调的修复,保留原始软件的完整性,与维护者合作,并将修复方案回馈给公共资源。我们自豪地支持 Akrites 倡议,它符合我们的信念:从内部加强开源生态系统,帮助组织在不进行不必要的代码更改的情况下降低风险,并使我们共享的软件对所有人都更安全。” ——Mehran Farimani,RapidFort 首席执行官
红帽 “开源是现代软件创新的基石。捍卫这一基石需要协调的上游社区响应,能够大规模应对威胁。红帽参与 Akrites 的重点是加强这一上游生态系统。通过开放协作,在源头识别和修补漏洞,我们帮助为整个行业构建更具韧性的软件供应链。” ——Chris Wright,红帽首席技术官兼全球工程高级副总裁
Rust 基金会 “长久以来,上游维护者的善意和责任感在安全响应流程中被视为理所当然。Akrites 承诺与上游维护者进行有意义的协调,提供资金和全职支持,以负责任地发现、修复和披露安全漏洞,并得到科技和金融领域最具影响力公司的真诚承诺来解决这个问题。Rust 基金会期待与 Akrites 合作,开发适合未来的安全方案。” ——Rebecca Rumbul,Rust 基金会执行董事兼首席执行官
Sonatype “Sonatype 每天都看到现代世界的依赖关系图。一个易受攻击的组件可能位于数千个组织之下,这意味着一个上游修复就能降低整个生态系统的风险。人工智能可能使漏洞发现变得极其容易,但它并不会自动实现协调修复。Akrites 之所以重要,是因为它为行业提供了一种保密的方式,在上游共同完成这项工作,在同一个缺陷变成数千个独立事件之前。” ——Brian Fox,Sonatype 联合创始人兼首席技术官,Maven Central 守护者
沃达丰 “随着人工智能加速漏洞发现的能力不断增强,现在是时候携手合作,投入资源来保护电信及众多其他行业所依赖的关键开源软件了。作为创始成员,沃达丰已为 Akrites 投入了专业知识和资金。这一统一倡议将推动全行业协调一致的方法,负责任地识别和修复驱动世界运转的系统软件中的漏洞。” ——Paul Hopkins,沃达丰网络与 IT 战略及架构总监
Zscaler “人工智能改变了攻防双方的速度。现在漏洞可以以机器速度被发现,这意味着防御者必须以同样快的速度行动。Akrites 通过更早地发现问题、协调负责任的修复并将修复方案推向上游,帮助将这种速度转化为开源生态系统的优势。Zscaler 自豪地成为其中一员。” ——Deepen Desai,Zscaler 执行副总裁兼首席安全官