· kaynak dev.to (home feed)
Linux Foundation, açık kaynak güvenlik açıklarına verilen yanıtı koordine etmek için Akrites'i başlattı
Linux Foundation, yapay zekâ destekli taramaların aday hata raporlarını katlayarak artırdığı bir dönemde, kritik açık kaynak projelerine yönelik güvenlik açıklarının bulunması, düzeltilmesi ve açıklanmasını koordine etmek için çok paydaşlı bir girişim olan Akrites'i başlattı.

Linux Foundation, kritik açık kaynak yazılımlardaki güvenlik açıklarının nasıl bulunduğunu, düzeltildiğini ve açıklandığını koordine etmek için Akrites adlı girişimi başlattı. dev.to'ya göre proje 25 Haziran 2026'da yayına girdi ve "Hepimiz Açık Kaynağa Bağımlıyız. Birlikte Savunacağız" mesajını taşıyan bir açık mektup üzerine kuruldu.
Zamanlama, hataların ortaya çıkma biçimindeki bir değişimle ilişkili. Yapay zekâ destekli taramalar, potansiyel güvenlik açıklarını elle yürüten süreçlerin hiçbir zaman üstesinden gelemeyeceği bir hacimde gün yüzüne çıkarıyor ve her aday bulgu, bunu doğrulamak, düzeltmek ve yamayı dağıtmak zorunda olan bakımcılar ile güvenlik ekiplerinin iş yükünü artırıyor. Akrites durumu ham keşif değil, bir koordinasyon sorunu olarak konumlandırıyor.
Kimler imzaladı
dev.to'ya göre kamuoyuna açık mektupta AWS, Google, Microsoft, Cisco, IBM, NVIDIA ve Red Hat gibi bulut ve yazılım satıcıları; Anthropic, OpenAI, Chainguard ve Endor Labs dahil yapay zekâ ve geliştirici güvenliği şirketleri; ayrıca Citi, JPMorganChase ve Vodafone gibi yazılım tedarik zincirlerine bağımlı kuruluşlar yer alıyor. GitHub, Sonatype ve Zscaler de Rust Foundation ile birlikte listede bulunuyor.
Mektupta adı geçen açık kaynak vakıfları arasında Cloud Native Computing Foundation, OpenInfra Foundation, OpenJS Foundation, LF Energy, OpenSSF ve PyTorch Foundation var.
dev.to, yayımlanan mektupta yaklaşık 25-30 kuruluş sayıldığını ve bunun 100'den fazla imzacılı bir koalisyon olmadığını belirtiyor. Ayrıca kapsamın bilinçli olarak dar tutulduğunu ifade ediyor: Akrites özellikle kritik açık kaynak yazılımı hedefliyor, geniş kapsamlı bir mevzuat ya da sektörler arası siber savunma gündemi değil.
Ölçüt bulgular değil, düzeltmeler
dev.to'ya göre girişimin belirleyici duruşu, başarıyı nerede tanımladığında yatıyor. Akrites ilerlemeyi bulunan güvenlik açığı veya üretilen rapor sayısıyla ölçmek yerine, düzeltmelerin etkilenen projelerde upstream'e ulaşıp ulaşmadığına ve下游... kullananların yamaları gerçekte dağıtıp dağıtmadığına bakıyor.
Bu çerçeve doğrudan yapay zekâ dinamiklerine yanıt veriyor. Otomatik araçlar rapor hacmini artırdığında darboğaz doğrulamaya, önceliklendirmeye, giderime ve dağıtıma kayıyor; bu aşamalar insan dikkatine bağlı ve tarama gibi ölçeklenmiyor. Bir bakımcı bulguyu ele alamıyorsa, düzeltme upstream kod tabanına hiç ulaşmazsa ya da kullanıcılar yamayı hiç kurmazsa keşfin değeri sınırlı kalıyor.
Ne değil
Kamuoyuna açık mektuba dayanarak Akrites, ticari bir güvenlik ürünü, bir fiyatlandırma modeli ya da zorunlu bir uyum çerçevesi duyurmuyor. Bu bir hizalanma çabası: satıcıların, vakıfların ve açık kaynağın büyük tüketicilerinin, keşfin ardından gelen operasyonel aşamalar üzerinde birlikte çalışmasını sağlamaya yönelik bir girişim ve bu aşamalar savunmanın gerçek ölçütü olarak görülüyor.
Neden önemli
Modern yazılım yığınlarının çoğu küçük ekipler tarafından bakılan açık kaynak bileşenlerine dayanıyor ve yapay zekâ destekli taramalar, bu ekiplere yönelik rapor sayısını yanıt verme kapasitelerinden daha hızlı artıracak. Upstream giderime ve yamaların benimsenmesine odaklanan bir girişim, riskin yalnızca kataloglandığı değil, gerçekten azaltıldığı bölümü hedefliyor.
Mühendislik kuruluşları için pratik çıkarım Akrites'in açıkladığı öncelikleri yansıtıyor: bulguların giderim işi doğurmadan önce doğrulanıp doğrulanmadığını kontrol edin, açık kaynak bağımlılıkları için upstream düzeltmelere işler bir yol olduğundan emin olun, yamaları değerlendirme ve dağıtma konusunda net bir sahiplik atayın ve ham uyarı sayıları yerine çözülüp dağıtılan düzeltmeleri ana ölçüt olarak izleyin.
Açık soruysa icraat. Mektup niyeti gösteriyor ve güvenilir bir katılımcı seti bir araya getiriyor; ancak Akrites'in somut mekanizmalar — bakımcılar için fon, paylaşımlı araçlar, eşgüdümlü açıklama süreçleri — üretip üretmeyeceği, savunmayı hedeflediği kritik projeler için sonuçları değiştirip değiştirmeyeceğini belirleyecek.
- #open-source
- #security
- #linux-foundation
- #vulnerability-management
- #patching