
Akrites: מאמץ מתואם של התעשייה להגנה על אבטחת הקוד הפתוח
מכתב פתוח שפרסמו ב-25 ביוני 2026 חברות ובהן AWS, Google, Microsoft ו-OpenAI משיק את Akrites — ערוץ חסוי אחד לאיתור, תיקון וגילוי אחראי של פרצות בתוכנה בקוד פתוח.
ב-25 ביוני 2026 פרסמה קבוצה של חברות טכנולוגיה וקרנות מכתב פתוח בשם "כולנו תלויים בקוד פתוח. נגן עליו יחד", שבו הוכרז Akrites — מאמץ מתואם לאיתור, תיקון וגילוי אחראי של פרצות בתוכנת הקוד הפתוח שעליה נשענת התשתית הקריטית. הכותבים מכנים אותו המאמץ המתואם הגדול בהיסטוריה, והמסמך מתפרסם בחסות קרן לינוקס.
בין החותמים: Amazon Web Services, Anthropic, Chainguard, Cisco, Citi, Endor Labs, Ericsson, Google, IBM, JPMorganChase, Microsoft ו-GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, קרן Rust, Sonatype, Vodafone ו-Zscaler. את המאמץ תומכות גם CNCF, OpenInfra, OpenSSF וקרן PyTorch.
למה דווקא עכשיו: ה-AI שינה את המשוואה
הטיעון המרכזי במכתב הוא שהבינה המלאכותית מוטטה את שיווי המשקל הקודם בין תוקפים למגינים. "איתור פרצה חמורה בפרויקט קוד פתוח מרכזי נהג לקחת למומחה שבועות. כיום מכונה עושה זאת בדקות, ולעיתים קרובות המודל מחזיר כמה פרצות בסריקה אחת", נכתב בו. התוצאה היא מחזור גילוי וחשיפה שמתעלה על יכולתם של המתחזקים לתקן — ולא סיכון תאורטי, אלא "מצבו הנוכחי של כל מערכת שאנחנו אחראים לה".
מה שחסר אינו עוד סריקות אלא תיאום. כשעשרות חברות סורקות באותו ספרייה באופן עצמאי וכל אחת מגישה דוח נפרד, המתחזקים נשטפים ברעש; כל גורם נוסף שמחזיק בפרצה לא מתוקנת מגדיל את הסיכוי שהיא תדלוף לפני שיהיה תיקון. "החומות של שום ספק אינן גבוהות מספיק כדי להפוך את זה לבעיה של מישהו אחר", כתבו המחברים.
מה מבטיח Akrites
Akrites מוצג כמקום חסוי ואמין אחד לתיאום איתור, תיקון וחשיפה, עם צוות תגובה לאירועי אבטחה ייעודי ומשותף, שמעניק למתחזקים "שותף צפוי אחד במקום מאה דוחות לא מתואמים". העבודה נעשית במעלה הזרם, במקום שבו פועלים המתחזקים, והתיקונים חוזרים אל ביתו של כל פרויקט. אם לחבילה קריטית אין מתחזק כלל, Akrites מתחייב לשמש "מתחזק של מוצא אחרון" כדי שהתיקון בכל זאת יגיע לכולם בזמן.
הסודיות מוגדרת כתנאי בל יעבור — "פגם שלא נחשף בחבילה נפוצה הוא, למעשה, נשק" — וההצלחה תימדד בפריסת תיקונים ולא בפרסומם, מפני שתוקפים יכולים להשתמש ב-AI כדי להנדס לאחור תיקונים שפורסמו ולבנות ניצולים במהירות. המשתתפים יתרמו מהנדסים, מומחיות או מימון.
מה אומרים המשתתפים
למכתב מצורפות הצהרות של רוב הארגונים המעורבים. Endor Labs מציינת שמתוך אלפי פרצות מאומתות בקוד פתוח שעלו בחודשים האחרונים, פחות מ-5% תוקנו. קרן OpenInfra מספקת קנה מידה: קהילת OpenStack הוציאה 20 התראות אבטחה ברבעון אחד, לעומת שתיים בלבד בכל 2025. ב-JPMorganChase מגדירים את היעד כקיצור הזמן מתיקון לפריסה, בעוד מיקרוסופט מצביעה על OpenSSF ו-Alpha-Omega כתקדים שעליו נבנה Akrites.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.