Le projet Akrites a été annoncé pour coordonner la correction des vulnérabilités et la divulgation des informations sur les failles dans les logiciels open source critiques. Le projet a été créé sous l'égide de la Linux Foundation avec la participation des entreprises Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, Microsoft/GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Sonatype et Vodafone, ainsi que de l'organisation à but non lucratif Rust Foundation.
Les participants au projet fourniront un financement, des ressources d'ingénierie et une expertise en matière de sécurité informatique pour créer une équipe de réponse aux incidents (SIRT, Security Incident Response Team). L'équipe créée sera chargée d'identifier de nouvelles vulnérabilités, d'analyser et de vérifier les rapports de vulnérabilités, de confirmer le niveau de risque, de développer des correctifs en collaboration avec les responsables des projets open source et de coordonner le processus de divulgation des vulnérabilités. La divulgation des informations sur les vulnérabilités sera synchronisée avec la publication des correctifs dans les projets principaux, les distributions et les produits dépendants.
Il est à noter que tandis qu'auparavant, la création d'exploits nécessitait des connaissances d'expert et un long processus de développement, les capacités modernes des outils d'IA permettent à des acteurs malveillants non qualifiés de créer un exploit fonctionnel en quelques heures, en utilisant des informations sur le correctif qui résout le problème. Si un correctif pour une vulnérabilité est publié sans annonce explicite de son lien avec des problèmes de sécurité, les utilisateurs et les développeurs de projets dépendants peuvent ignorer la mise à jour, tandis que les malfaiteurs peuvent rapidement préparer un exploit à l'aide d'outils d'IA pour commencer à attaquer des systèmes non mis à jour.
Dans de telles conditions, l'urgence de résoudre le problème, la prévention des fuites d'informations pendant le développement des correctifs, la divulgation simultanée des informations sur les vulnérabilités avec la publication des correctifs et l'information des utilisateurs sur la nécessité de mettre à jour deviennent cruciales. Un travail sera également effectué pour informer sur les vulnérabilités les opérateurs d'infrastructure critique, les services importants et les projets, car du point de vue de la prévention des attaques potentielles, ce n'est pas tant la publication du correctif qui compte, mais son application rapide.
En outre, le projet vise à décharger les mainteneurs en prenant en charge des tâches telles que le filtrage des rapports de problèmes en double, la confirmation de la présence de vulnérabilités et l'aide au développement et aux tests de correctifs.
Lors de la découverte de vulnérabilités dans des packages importants, dépourvus de mainteneurs actifs, le projet Akrites prendra en charge la préparation et l'intégration de correctifs.
Source : opennet.ru
