
Akrites: جهد منسّق في القطاع لحماية أمن المصادر المفتوحة
رسالة مفتوحة نشرتها في 25 يونيو 2026 شركات من بينها AWS وGoogle وMicrosoft وOpenAI تطلق Akrites: قناة سرية واحدة لاكتشاف الثغرات في البرمجيات مفتوحة المصدر وإصلاحها والإفصاح عنها بمسؤولية.
في 25 يونيو 2026 نشرت مجموعة من شركات التكنولوجيا والمؤسسات رسالة مفتوحة بعنوان «كلنا نعتمد على المصادر المفتوحة. وسندافع عنها معاً»، أعلنت فيها عن Akrites: جهد منسّق لاكتشاف الثغرات في البرمجيات مفتوحة المصدر التي تعتمد عليها البنى التحتية الحيوية، وإصلاحها والإفصاح عنها بمسؤولية. ويصفه الموقّعون بأنه أكبر جهد منسّق في التاريخ، وتُنشر الوثيقة برعاية مؤسسة لينكس.
ومن بين الموقّعين: Amazon Web Services وAnthropic وChainguard وCisco وCiti وEndor Labs وEricsson وGoogle وIBM وJPMorganChase وMicrosoft وGitHub وNVIDIA وOpenAI وRapidFort وRed Hat وRust Foundation وSonatype وVodafone وZscaler. وتدعم الجهد أيضاً CNCF وOpenInfra وOpenSSF ومؤسسة PyTorch.
لماذا الآن: الذكاء الاصطناعي غيّر المعادلة
الحجة المركزية في الرسالة هي أن الذكاء الاصطناعي قوّض التوازن السابق بين المهاجمين والمدافعين. وتقول: «كان العثور على ثغرة خطيرة في مشروع كبير مفتوح المصدر يستغرق من الخبير أسابيع. أما الآن فتنجزه آلة في دقائق، وغالباً ما يعيد النموذج عدة ثغرات في تمريرة واحدة». والنتيجة دورة اكتشاف وإفصاح تتجاوز قدرة القائمين على الصيانة على إصدار التصحيحات، وهي ليست خطراً نظرياً بل «الوضع الراهن لكل نظام نتحمل مسؤوليته».
والناقص ليس مزيداً من الفحص، بل التنسيق. فعندما تفحص عشرات الشركات المكتبة نفسها بشكل مستقل وتقدّم كل واحدة بلاغاً منفصلاً، يغرق القائمون على الصيانة في الضجيج؛ وكل طرف إضافي يحتفظ بثغرة غير مصححة يرفع احتمال تسرّبها قبل صدور إصلاح. وتقول الرسالة: «لا جدران أي مورّد عالية بما يكفي لتحويل هذه المسألة إلى مشكلة شخص آخر».
ما الذي يعد به Akrites
يُقدَّم Akrites بوصفه مكاناً واحداً موثوقاً وسرياً لتنسيق الاكتشاف والمعالجة والإفصاح، مع فريق مشترك ومتخصص للاستجابة لحوادث الأمن يمنح القائمين على الصيانة «شريكاً واحداً يمكن التنبؤ به بدلاً من مئة بلاغ غير منسّق». ويجري العمل في المنبع، حيث يعمل القائمون على الصيانة، وتعود الإصلاحات إلى بيت كل مشروع. وإذا لم يكن لحزمة حيوية أي قائم على صيانتها، يقول Akrites إنه سيكون «القائم على الصيانة كملاذ أخير» كي يصل الإصلاح إلى الجميع في الوقت المناسب.
وتُوصف السرية بأنها شرط غير قابل للتفاوض — «العيب غير المعلن في حزمة واسعة الانتشار هو، في جوهره، سلاح» — وسيُقاس النجاح بنشر الإصلاح فعلياً لا بإعلانه، لأن المهاجمين يستطيعون بالذكاء الاصطناعي هندسة التصحيحات المنشورة عكسياً وبناء أدوات استغلال بسرعة. وسيقدّم المشاركون مهندسين أو خبرة أو تمويلاً.
ماذا يقول المشاركون
ترافق الرسالة تصريحات لمعظم المنظمات المشاركة. وتلاحظ Endor Labs أنه من بين آلاف الثغرات المؤكدة في المصادر المفتوحة التي ظهرت في الأشهر الأخيرة، جرى تصحيح أقل من 5%. وتقدّم مؤسسة OpenInfra مقياساً للحجم: أصدر مجتمع OpenStack 20 إشعاراً أمنياً في ربع واحد، مقابل اثنين فقط خلال عام 2025 بأكمله. أما JPMorganChase فتحدد الهدف في تقليص الزمن من الإصلاح إلى النشر، بينما تشير Microsoft إلى OpenSSF وAlpha-Omega كسابقة يبني Akrites عليها.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.