Linux Foundationは、急速に進化するAI活用型サイバー脅威から世界で最も重要なオープンソースソフトウェアを保護することを目的とした、新たな業界横断イニシアチブ「Acrites」を発表した。20社を超える創設メンバーの支援を受けており、主要クラウドプロバイダー、AI企業、金融機関、サイバーセキュリティベンダー、オープンソース財団などが参加している。Akritesは、攻撃者に悪用される前に脆弱性を特定し、修正し、責任ある形で開示するための協調的な枠組みを提供する。
創設メンバーには、Amazon Web Services、Anthropic、Google、Microsoft、OpenAI、NVIDIA、IBM、Red Hat、Cisco、Chainguard、Sonatype、および複数のグローバル金融機関が含まれる。 これら各社は、共有のセキュリティインシデント対応チーム(SIRT)と標準化された「協調的脆弱性開示(CVD)」プロセスを通じて、重要なオープンソースプロジェクト全体での脆弱性修正を調整することを目指している。
この取り組みの背景には、生成AIの進歩によって攻撃者と防御側の力関係が根本的に変化しつつあるという認識がある。現在のAIモデルは、広く利用されているソフトウェアの脆弱性を数週間ではなく数分で発見できる場合があり、脆弱性の発見から悪用までの猶予期間を大幅に短縮している。場合によっては、セキュリティパッチが公開された直後にエクスプロイトコードが生成されることもあり、メンテナーやインフラ運用者に残された対応時間はますます短くなっている。
オープンソースソフトウェアは、金融、医療、通信、交通、エネルギー、政府機関、さらにはAI基盤そのものに至るまで、現代社会のほぼすべての分野を支えている。従来のオープンソースエコシステムは、ボランティアメンテナーと分散型の脆弱性開示プロセスに依存してきたが、Akritesは、AI時代にはメンテナー、インフラ運用者、セキュリティ研究者、利用企業が協力して防御にあたる必要があると位置付けている。
Akritesは新たな脆弱性スキャンツールを作ることを目的としているわけではない。重点を置いているのは、脆弱性発見後の対応プロセスの改善である。参加組織が非公開で脆弱性を検証し、アップストリームのメンテナーと協調してパッチを準備し、情報公開前に責任ある形で対応を完了できるようにする共通のインシデント対応体制を構築する。
このアプローチは、複数の組織から同時に脆弱性報告を受けつつ、ますます高度化するAIを悪用した攻撃者との戦いを乗り切るという、オープンソースメンテナーが直面する大きな課題の解決を目指している。共通ツール、共有ワークフロー、機密性を重視したプロセスを提供することで、重複作業を削減しながら重要プロジェクトへのパッチ提供を加速させる狙いがある。
Akritesは既存の取り組みに取って代わるものではなくオープンソースのエコシステム内で既に進行中のより広範な取り組みを補完するものだ。このイニシアチブは、オープンソース・セキュリティ財団(Open Source Security Foundation)およびLinux FoundationのAlpha-Omegaプログラムの取り組みを基盤としている。これらはいずれも、ソフトウェアサプライチェーンセキュリティの向上、メンテナー支援、脆弱性管理、安全な開発プラクティスの改善に多大な投資を行ってきた。
OpenSSFがセキュリティ標準、ベストプラクティス、およびツールの開発に重点を置く一方で、Akritesは、重要な脆弱性が公開される前にその修正対応を調整することに特化した運用対応レイヤーを導入する。その重点は、単に脆弱性を発見することから、攻撃者がそれを武器化する機会を得る前に、確実に修正・展開することへと移る。
今回の発表は、サイバーセキュリティ業界全体で進行している、より大きな変化を反映している。最先端AIモデルの最近の進歩により、脆弱性発見、コード解析、エクスプロイト生成、自動推論において、ますます高度な能力が実証されている。これらの能力は、防御側にソフトウェアを保護するための強力な新たな手段を提供する一方で、かつてない規模で脆弱性調査を自動化できる攻撃者に対する参入障壁も引き下げている。
Akritesの創設メンバーは、重要インフラを防御ためには、これまでオープンソースのイノベーションを推進してきたものと同じ協調モデルが必要だと主張している。各組織が個別に脆弱性を発見して報告ではなく、このイニシアチブは、協調的なエンジニアリングリソース、共有資金、および共同での修正対応を推進する。目的は、脆弱性が公に悪用可能になる前にソフトウェアエコシステムを守るためである。
このイニシアチブはまた、サイバーセキュリティにおける考え方の変化も浮き彫りにしている。従来、責任ある脆弱性開示は主にベンダーやメンテナーへの通知に重点を置いていた。しかしAI時代においては、組織は協調的な修正対応、機密性を保った連携、そして迅速なパッチ展開を同じように重要視するようになっている。AIによって脆弱性の発見から悪用までの期間が短縮される中、エコシステム全体で迅速に連携できる能力は、業界における最も効果的な防御策の一つになるかもしれない。
Akritesは単なる新たなセキュリティイニシアチブではない。それは、オープンソースセキュリティを支える前提が変化しつつあるという認識を反映している。オープンソースソフトウェアを現代コンピューティングの基盤へと押し上げた協調モデルは、ますます高度なAIシステムを備えた攻撃者から自らを守るために、今後進化していかなければならない。
共有インシデント対応、協調的脆弱性開示、そして集団的なエンジニアリング知見を組み合わせることで、Linux Foundationとそのパートナーは、協力体制もAIそのものと同じ速度で拡大できると考えている。このアプローチが十分な成果を上げるかどうかは、オープンソースセキュリティの将来だけでなく、それにますます依存するデジタルインフラのレジリエンスにも影響を与える可能性がある。