Linux Foundation je pokrenuo Akrites, koordinisanu inicijativu za pronalaženje, ispravljanje i odgovorno objavljivanje ranjivosti u kritičnom open-source softveru. Projekat okuplja tehnološke kompanije, AI laboratorije, finansijske institucije, telekomunikacione operatere i bezbednosne dobavljače.
Jedan tim i standardizovan proces
U središtu inicijative je zajednički Security Incident Response Team i jedinstven proces koordinisanog otkrivanja ranjivosti. Umesto da maintainere zatrpavaju duplirani ili loše koordinisani izveštaji, Akrites želi da poverljivo objedini prijave, sarađuje sa upstream projektima i uskladi objavljivanje zakrpa sa organizacijama koje koriste pogođeni kod.
Proces koristi postojeće bezbednosne standarde i alate kao što su CVE, CWE, CVSS, EPSS, SSVC i VEX. Osnivači obećavaju novac, inženjersko vreme i ekspertizu, a inicijativa navodi da može da posluži kao poslednja linija održavanja kada kritičan paket više nema aktivnog maintainera.
Dimitrium ugao: zajednička zavisnost zahteva zajedničko održavanje
Banke, bolnice, energetika, telekomunikacije i državne službe dele veliki deo iste softverske osnove, čak i kada njihovi proizvodi spolja izgledaju potpuno različito. Problem nastaje kada vrednost te osnove koriste svi, a odgovornost za hitnu zakrpu ostane na jednom volonteru.
Akrites ima potencijal da popuni važnu koordinacionu prazninu, ali njegov uspeh treba meriti doprinosima koji zaista stižu upstream zajednicama. Bez transparentnog odnosa sa maintainerima, centralizovani bezbednosni tim mogao bi da postane još jedno usko grlo. Sa dobrim upravljanjem, može postati model zajedničkog ulaganja u infrastrukturu koju tržište već koristi kao javno dobro.