HomeZ - 横幅首页 ita不到 5% 的漏洞被修补:开源软件安全正面临人工智能威胁

不到 5% 的漏洞被修补:开源软件安全正面临人工智能威胁

软件遭受攻击的方式发生了根本性转变——而构建整个互联网所依赖的开源工具的开发者们正努力追赶。开放安全 AI 联盟(Open Secure AI Alliance)的成立,旨在解决一个具体而紧迫的问题:AI 现在可以审计整个代码库,并在几分钟内暴露关键漏洞,而这项任务过去需要熟练的人类研究人员花费数周时间。这种不对称正在改写开源软件安全的规则,而一个由 Linux 基金会牵头、由多家大型科技公司组成的联盟,刚刚在共同防御上押下了一注重金。

要点速览

  • 由 Linux 基金会牵头的开放安全 AI 联盟成立,旨在防御 AI 加速的网络攻击对开源软件的冲击。
  • 其核心工具是 Akrites,围绕共享的安全事件响应团队(SIRT)以及遵循 CVE 和 CVSS 标准的协调漏洞披露流程构建。
  • 在联盟启动时,截至 6 月 25 日,最近被发现的开源安全漏洞中,修补率不足 5%——这是联盟直接引用的一个基准数据。
  • Alpha-Omega 基金为联盟提供初始资金支持,其结构被设计为可接受额外资本和工程资源的注入。
  • 发起方发布了一封公开信,标题为:“我们都依赖开源。我们将共同捍卫它。”

开放安全 AI 联盟启动,以应对 AI 驱动的威胁

联盟试图解决的核心问题并不新——开源软件长期背负安全债务——但 AI 极大缩短了攻击者的时间线。过去,一名受过训练的安全研究人员可能需要数周时间来梳理一个代码库,而现代 AI 模型可以在几分钟内完成某种程度上的同类分析。如果防御方在速度上没有相应回应,这种优势就会在全球软件供应链的最基础层面上,形成一种结构性脆弱性。

开放安全 AI 联盟的成立,正是为了弥合这一差距。它在Linux 基金会的管理下,将多家大型科技公司汇聚在一起。Linux 基金会是全球最值得信赖的开源基础设施托管方之一。联盟的集体论点很简单:当攻击面是共享的,防御也必须是共享的。

Linux 基金会的领导角色与联盟组建

由 Linux 基金会牵头这项工作分量十足。该组织处于全球部署最广泛的一些软件的中心位置,这既赋予它足够的公信力,也让它拥有将竞争公司拉入统一应对框架的网络能力。联盟并不是被设计成某家公司的安全产品——它被明确定位为一项共享基础设施,旨在惠及任何选择加入的开源项目。

发起方通过一封题为“我们都依赖开源。我们将共同捍卫它。”的公开信,公开表达了他们的意图。这个标题传达的已不仅仅是一个技术倡议——它宣示了一个事实:每个项目各自为战、独立管理自身安全的时代已经难以为继。

Alpha-Omega 基金提供初始资金支持

Alpha-Omega 基金为联盟提供初始资金支持。联盟的结构被设计为可以接受愿意提供工程资源或资本的额外贡献者——这一重要的设计选择,降低了中小组织和个人维护者参与的门槛,使他们不必只通过“写支票”的方式参与。

Akrites 平台构建主动漏洞修补基础设施

联盟的运营核心是一个名为 Akrites 的平台,它围绕两项具体机制构建,旨在共同推动行业从被动修补,走向更接近主动防御的模式。

共享安全事件响应团队(SIRT)

第一项机制是共享的安全事件响应团队(SIRT)。与其让每个开源项目都自行建立事件响应能力——这对依赖志愿者维护的项目来说往往资源消耗巨大且不切实际——Akrites 将这部分能力在联盟内部进行汇聚。实际效果是,那些规模较小但至关重要、原本不可能拥有正式 SIRT 的项目,现在可以接入一个共享团队。

遵循 CVE 和 CVSS 标准的协调漏洞披露

第二项机制是一套统一、标准化的协调漏洞披露流程。当在广泛使用的开源代码中发现缺陷时,联盟提供一套事先约定好的操作手册:如何报告、如何分级处置、以及如何修复。该流程遵循既有的行业标准——具体来说,使用 CVE 对漏洞进行编目,并使用 CVSS 对其严重程度进行评分。

这件事的重要性超出表面看起来的程度。当前,不同开源项目的披露实践差异巨大,而这种不一致会产生被攻击者利用的空档。基于 CVE 和 CVSS 的统一披露流程,为防御方在补丁优先级排序上提供了可预期性,也为依赖这些项目的下游公司和开发者提供了可预期性。

AI 对开源安全的影响与对集体防御的紧急呼吁

联盟的启动并非停留在对未来风险的模糊警告上,而是以一个尖锐的数据点开场:截至 6 月 25 日,最近被发现的开源安全漏洞中,修补率不足 5%。这一数字体现了问题的规模——不仅是新漏洞被发现的速度,还有在“被发现”与“真正被修复”之间张开的巨大鸿沟。

AI 将漏洞发现速度提升到超越人类的水平

这一鸿沟不断扩大的原因在于 AI。自动化工具现在可以以任何人类团队都无法匹敌的规模和速度扫描代码库,产生的潜在发现数量远超现有维护者资源所能消化的范围。在 AI 出现之前,补丁管线就已承受压力;而现在,这种压力正在叠加。

这正是联盟所要直面的结构性矛盾。防御性 AI 工具同样可以在修补环节提供帮助——但前提是,必须存在能够对这些工具发现的问题采取行动的组织基础设施。Akrites 正试图在集体层面构建这样的基础设施,使从发现到打补丁的管线在整个开源生态中变得更快、更可靠,而不是完全取决于单个维护者的能力。

对软件供应链更广泛的影响

开源软件支撑着全球大量商业和关键基础设施——从云平台到金融系统,再到开发者日常使用的工具。在一个被广泛使用的库中出现的漏洞,不会局限在单一项目内;它会传播到所有依赖该库的产品中。这种供应链现实,使得联盟的集体应对方式成为一种战略必需,而非仅仅是便利选择。

联盟的模式能否以足够快的速度扩展,从而跑赢 AI 辅助的攻击者,仍是一个悬而未决的问题。联盟在启动时引用的补丁率基准——那不足 5% 的数字——表明防御缺口并非理论上的,它已经可以被量化。Akrites 的真正考验在于:共享 SIRT 和标准化披露流程,能否在接下来的数月中,实质性地改善这一数字。

常见问题

开放安全 AI 联盟的目的是什么?

联盟旨在通过构建共享基础设施,主动识别并修补漏洞,从而保护开源软件免受 AI 加速攻击的威胁,而不是让每个项目在孤立状态下各自管理安全。

联盟如何管理漏洞披露?

联盟采用基于既有标准的协调漏洞披露流程——具体来说,使用 CVE 对漏洞进行编目,使用 CVSS 对严重程度进行评分——为开源代码中的缺陷提供一套统一、事先约定的报告、分级处置和修复手册。

为什么 AI 正在改变开源软件的网络安全格局?

AI 可以在几分钟内审计代码库并暴露关键漏洞,其速度远快于过去需要数周时间才能完成类似分析的人类研究人员。这种速度上的不对称,为攻击者带来了结构性优势,而联盟正是为对抗这一优势而设计的。

谁在为开放安全 AI 联盟提供资金?

联盟的初始资金由 Alpha-Omega 基金提供,该基金既提供资本,也提供一种结构,使其他愿意参与的组织可以继续以工程资源或资金的形式追加贡献。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”开放安全 AI 联盟的目的是什么?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”联盟旨在通过构建共享基础设施,主动识别并修补漏洞,从而保护开源软件免受 AI 加速攻击的威胁,而不是让每个项目在孤立状态下各自管理安全。”}},{“@type”:”Question”,”name”:”联盟如何管理漏洞披露?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”联盟采用基于既有标准的协调漏洞披露流程——具体来说,使用 CVE 对漏洞进行编目,使用 CVSS 对严重程度进行评分——为开源代码中的缺陷提供一套统一、事先约定的报告、分级处置和修复手册。”}},{“@type”:”Question”,”name”:”为什么 AI 正在改变开源软件的网络安全格局?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”AI 可以在几分钟内审计代码库并暴露关键漏洞,其速度远快于过去需要数周时间才能完成类似分析的人类研究人员。这种速度上的不对称,为攻击者带来了结构性优势,而联盟正是为对抗这一优势而设计的。”}},{“@type”:”Question”,”name”:”谁在为开放安全 AI 联盟提供资金?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”联盟的初始资金由 Alpha-Omega 基金提供,该基金既提供资本,也提供一种结构,使其他愿意参与的组织可以继续以工程资源或资金的形式追加贡献。”}}]}

本文在人工智能协助下完成,由编辑团队进行审核。

Satoshi Voice
本文在人工智能的支持下完成,并由我们的记者团队审核,以确保准确性和质量。
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST