La Linux Foundation et les géants de la technologie lancent Akrites pour défendre l'Open Source contre les attaques basées sur l'IA

La Linux Foundation et les géants de la technologie lancent Akrites pour défendre l'Open Source contre les attaques basées sur l'IA

En résumé

  • La Linux Foundation a lancé Akrites avec 19 organisations, dont Amazon, Google et OpenAI, pour corriger les failles de l'open source.
  • Le RSSI d'Anthropic a averti que l'IA trouve les vulnérabilités plus rapidement que le modèle de divulgation ne peut les gérer.
  • Moins de 5 % des vulnérabilités détectées par l'IA en open source ont été corrigées, selon le PDG d'Endor Labs.

La Linux Foundation a lancé jeudi Akrites aux côtés de 19 organisations fondatrices, dont Amazon, Anthropic, Citi, Google, JPMorganChase, Microsoft, NVIDIA, OpenAI, entre autres, pour coordonner la correction des logiciels open source critiques avant que les attaquants basés sur l'IA ne puissent les exploiter.

L’initiative résout un problème de timing que l’IA a rendu urgent. Les modèles Frontier peuvent désormais analyser un projet open source majeur et détecter plusieurs vulnérabilités confirmées en quelques minutes, un travail qui prenait auparavant des semaines à un chercheur en sécurité expérimenté. Comme indiqué DécrypterClaude Opus 4.8 a découvert en une seule journée une faille critique dans le pool de confidentialité Orchard de Zcash, révélant un bug qui avait survécu à quatre ans d'examen par les cryptographes.

Si les pirates informatiques trouvent ces failles, tout va bien. Mais si des acteurs malveillants le font, les choses peuvent devenir très compliquées, très rapidement. Jason Clinton, directeur adjoint de la sécurité de l'information (RSSI) d'Anthropic, a noté dans la lettre que le modèle existant de divulgation coordonnée « a été dépassé par la rapidité avec laquelle l'IA peut désormais trouver les vulnérabilités », et que pour parvenir à une correction en amont, il faut coordonner les résultats « avant qu'ils ne soient divulgués et exploités ».

Le modèle de sensibilisation coordonné qui existait avant Akrites n’était pas conçu pour cette rapidité. Plusieurs organisations ont analysé indépendamment les mêmes bibliothèques et ont suivi de longs processus bureaucratiques avant de corriger les erreurs, un processus qu'une lettre ouverte signée par les 19 organisations fondatrices a appelé « enterrer les responsables sous le bruit ».

Varun Badhwar, PDG d'Endor Labs, a été plus direct : sur les milliers de vulnérabilités open source validées que l'IA a détectées ces derniers mois, « moins de 5 % ont été corrigées ».

Akrites remplace ce processus par une seule équipe confidentielle de réponse aux incidents de sécurité, un partenaire prévisible pour les responsables plutôt qu'une avalanche de rapports non coordonnés. Les correctifs sont renvoyés au référentiel d'origine de chaque projet selon les conditions des responsables, en utilisant les normes de suivi des vulnérabilités. Lorsqu'un paquet critique n'a pas de mainteneur actif, Akrites s'engage à assumer le rôle de mainteneur en dernier recours.

Le programme a d'abord été conçu pour prévenir les fuites ; La lettre ouverte qualifie une faille non divulguée dans un package largement mis en œuvre d'« arme ». Rebecca Rumbul, PDG de la Rust Foundation, a déclaré que la bonne volonté des responsables de l'open source a été tenue pour acquise pendant trop longtemps et que cette initiative les aidera à travailler de manière coordonnée.

« Akrites promet une coordination significative avec les mainteneurs en amont, un soutien financier et à temps plein pour trouver, corriger et divulguer de manière responsable les vulnérabilités de sécurité, ainsi qu'un véritable engagement des entreprises les plus influentes dans les domaines de la technologie et de la finance pour résoudre ce problème », a-t-il ajouté.

Pat Opet, RSSI chez JPMorganChase, a détaillé ce que le succès exige réellement pour cet effort. « L'IA a considérablement réduit le temps entre la découverte et l'exploitation des vulnérabilités, quasiment en temps réel », a noté Opet, ce qui signifie que les adversaires peuvent procéder à l'ingénierie inverse d'un correctif publié et créer un exploit fonctionnel avant que de nombreux systèmes en aval n'aient déployé le correctif.

Le succès, selon Opet, réside « dans la mise en œuvre du correctif, et non dans sa publication ».

OpenAI avait lancé son propre effort parallèle, Patch the Planet, trois jours avant Akrites : un premier sprint utilisant les ingénieurs GPT-5.5-Cyber ​​​​et Trail of Bits sur 19 projets open source qui fusionnaient des dizaines de correctifs. Clint Gibler, responsable de la cybersécurité d'OpenAI, a qualifié la protection de l'open source d' »engagement à long terme » pour l'entreprise et a déclaré qu'Akrites aide à « renforcer la coordination au sein du secteur ».

Bien que similaires, les deux efforts diffèrent par leur portée : Patch the Planet se concentre sur la découverte et la livraison de correctifs assistées par l'IA avec un examen humain par un expert ; Akrites construit la couche de coordination qui dirige les résultats validés en amont dans l'ensemble du secteur.

Alpha-Omega, un fonds dirigé par la Linux Foundation, fournira un financement de démarrage à Akrites. Depuis 2022, le fonds a accordé plus de 70 subventions totalisant plus de 20 millions de dollars à des projets de sécurité open source. D'autres organisations peuvent se joindre en apportant des ressources d'ingénierie ou un financement sur akrites.org.

Débriefing quotidien Bulletin

Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.

Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !