Het Akrites-project is aangekondigd voor de coƶrdinatie van het verhelpen van kwetsbaarheden en het openbaar maken van kwetsbaarheden in cruciaal open-source software. Het project is opgericht onder de vleugels van de Linux Foundation met de deelname van bedrijven zoals Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, Microsoft/GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Sonatype en Vodafone, evenals de non-profitorganisatie Rust Foundation.
De deelnemers aan het project zullen financiering, engineeringresources en expertise op het gebied van computerbeveiliging bieden voor het opzetten van een gezamenlijk incidentrespons team (SIRT, Security Incident Response Team). Het opgerichte team zal zich bezig houden met het identificeren van nieuwe kwetsbaarheden, het analyseren en verifiƫren van rapporten over kwetsbaarheden, het bevestigen van de ernst en het ontwikkelen van oplossingen in samenwerking met de onderhoudsteams van open-source projecten, en de coƶrdinatie van het proces voor het openbaar maken van kwetsbaarheden. De openbaarmaking van kwetsbaarheden zal worden gesynchroniseerd met de release van oplossingen in de belangrijkste projecten, distributies en onderliggende producten.
Er wordt opgemerkt dat als voorheen deskundige kennis en een langdurig ontwikkelingsproces nodig waren om exploits te creƫren, moderne AI-tools het mogelijk maken voor ongeschoolde aanvallers om binnen enkele uren een werkend exploit te maken, gebruikmakend van informatie over de patch die het probleem verhelpt. Mocht de oplossing voor de kwetsbaarheid worden uitgebracht zonder duidelijke bekendmaking over de verbanden met beveiligingsproblemen, dan kunnen gebruikers en ontwikkelaars van afhankelijke projecten de update negeren, terwijl aanvallers met behulp van AI-tools snel een exploit kunnen voorbereiden om ongeregistreerde systemen aan te vallen.
In dergelijke omstandigheden wordt het essentieel om snel problemen op te lossen, het voorkomen van informatielekken tijdens de ontwikkeling van patches, en de gelijktijdige openbaarmaking van kwetsbaarheden met de uitgave van oplossingen en het informeren van gebruikers over de noodzaak om updates te installeren. Er zal apart gewerkt worden aan het informeren van kwetsbaarheden aan exploitanten van kritieke infrastructuur, belangrijke diensten en projecten, aangezien het voor het blokkeren van potentiƫle aanvallen niet zozeer gaat om de publicatie van de patch, maar om de snelle toepassing ervan.
Daarnaast heeft het project als doel de werklast van de onderhoudsgroepen te verlichten door taken op zich te nemen zoals het filteren van dubbele probleemrapporten, het bevestigen van de aanwezigheid van kwetsbaarheden en het bieden van ondersteuning bij de ontwikkeling en testing van oplossingen.
Bij het ontdekken van kwetsbaarheden in belangrijke pakketten zonder actieve onderhoudsgroepen, zal het Akrites-project de verantwoordelijkheid op zich nemen voor het voorbereiden en integreren van oplossingen.
Bron: opennet.ru
