Linux Foundation Akrites’i Duyurdu: AI Destekli OSS Güvenlik Tehdidine Endüstri Yanıtı

linux-foundation, 25 Haziran 2026’da akrites programını duyurdu — kritik açık kaynak yazılımdaki zafiyetleri gidermek ve açıklamak için koordineli bir endüstri girişimi. Yapay zeka hem saldırı hem savunma tarafında zafiyet keşfini hızlandırırken, mevcut koordinasyon boşlukları kritik paketleri risk altında bırakıyor.

Ana Gelişme

Akrites’in 19 kurucu üyesi arasında AWS, anthropic, google, Microsoft/github, nvidia, openai, JPMorganChase, Citi, Red Hat ve 15’ten fazla kuruluş yer alıyor. Program üç temel bileşen sunuyor:

  • Paylaşımlı SIRT: Bakıcılara dağınık ve koordinasyonsuz zafiyet raporları yerine merkezi güvenlik olay müdahale ekibi
  • Standart CVD süreci: Coordinated Vulnerability Disclosure için birleşik iş akışı (CVE, TLP, CWE, CVSS, EPSS, SSVC, VEX)
  • Maintainer-of-last-resort: Terk edilmiş kritik paketler için son çare bakımcı kapasitesi

Alpha-Omega fonu başlangıç finansmanını sağlıyor; 2022’den bu yana 70’ten fazla grant ve 20 milyon doların üzerinde kaynak aktarıldı.

Neden Önemli?

Endor Labs CEO’sunun belirttiği gibi, AI tarafından yüzeye çıkarılan OSS zafiyetlerinin %5’inden azı yamalanıyor. langflow-cve-2026-33017-rce-exploited gibi örnekler, keşif hızı ile yama döngüsü arasındaki uçurumu gösteriyor.

Akrites, patch-the-planet gibi tekil girişimlerden farklı olarak endüstri geneli koordinasyon katmanı sunuyor. OpenAI’nin Patch-the-Planet’i belirli zafiyetlere odaklanırken, Akrites yapısal bir SIRT ve CVD standardı oluşturuyor.

Geliştirici ekipleri için pratik anlam: zafiyet açıklamaları daha öngörülebilir bir süreçten geçecek; terk edilmiş kritik paketler için son çare destek mevcut olacak.

Teknik Detaylar

CVD süreci gizlilik öncelikli tasarlandı — fork-and-fragment (çatallama ve parçalanma) taahhüdü yok. OpenSSF ve Alpha-Omega üzerine inşa ediliyor.

AI’nin hem offensive keşfi (otomatik fuzzing, kod analizi) hem defensive yanıtı (otomatik yama önerisi) hızlandırması, koordinasyon olmadan kaosa yol açabilir. Akrites bu boşluğu doldurmayı hedefliyor.

Bağlam

supply-chain-security alanında mozilla-0din agent saldırı araştırması, cordyceps supply chain exploit’leri ve Langflow RCE’si birlikte, açık kaynak ekosisteminin yapısal savunma ihtiyacını gösteriyor. Akrites, bu ihtiyaca endüstri düzeyinde yanıt.

agentic-ai ve github-actions tabanlı CI/CD pipeline’ları, OSS bağımlılıklarına olan güveni artırıyor — koordineli güvenlik süreçleri bu güvenin sürdürülebilirliği için şart.

Sonraki Adımlar

Akrites SIRT’inin operasyonel detayları ve ilk koordineli açıklamalar izlenecek. Kurucu üyelerin katkı düzeyi ve kapsam genişlemesi, programın etkinliğini belirleyecek.


Kaynaklar