
Akrites: açık kaynak güvenliği için sektör çapında koordineli bir girişim
AWS, Google, Microsoft, OpenAI ve diğerlerinin 25 Haziran 2026'da yayımladığı açık mektup Akrites'i duyuruyor: açık kaynak yazılımlardaki güvenlik açıklarını bulmak, düzeltmek ve sorumlu biçimde açıklamak için tek bir gizli kanal.
25 Haziran 2026'da bir grup teknoloji şirketi ve vakıf, "Hepimiz açık kaynağa bağımlıyız. Onu birlikte savunacağız" başlıklı açık bir mektup yayımlayarak Akrites'i duyurdu: kritik altyapının üzerinde çalıştığı açık kaynak yazılımlardaki güvenlik açıklarını bulmak, düzeltmek ve sorumlu biçimde açıklamak için koordineli bir girişim. Yazarlar bunu tarihteki en büyük koordineli çaba olarak tanımlıyor; belge Linux Foundation çatısı altında yayımlanıyor.
İmzacılar arasında Amazon Web Services, Anthropic, Chainguard, Cisco, Citi, Endor Labs, Ericsson, Google, IBM, JPMorganChase, Microsoft ve GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Rust Foundation, Sonatype, Vodafone ve Zscaler var. Girişimi CNCF, OpenInfra, OpenSSF ve PyTorch Foundation destekliyor.
Neden şimdi: yapay zekâ denklemi değiştirdi
Mektubun temel argümanı, yapay zekânın saldırganlarla savunmacılar arasındaki eski dengeyi çökerttiği. Metinde şöyle deniyor: "Büyük bir açık kaynak projesinde ciddi bir güvenlik açığı bulmak eskiden bir uzmanın haftalarını alırdı. Artık bunu bir makine dakikalar içinde yapıyor ve çoğu zaman model tek geçişte birden fazla açık döndürüyor." Sonuç, sürdürücülerin yama kapasitesini aşan bir keşif ve açıklama döngüsü — ve bu teorik bir risk değil, "sorumlu olduğumuz her sistemin bugünkü durumu".
Eksik olan daha fazla tarama değil, koordinasyon. Onlarca şirket aynı kütüphaneyi bağımsız olarak tarayıp her biri ayrı bir rapor açtığında sürdürücüler gürültü altında kalıyor; yamasız bir açığı elinde tutan her ek taraf, düzeltme gelmeden sızma olasılığını artırıyor. Yazarlar şöyle diyor: "Hiçbir satıcının duvarları bunu başkasının sorunu hâline getirecek kadar yüksek değil."
Akrites ne vaat ediyor
Akrites, keşif, düzeltme ve açıklamayı koordine etmek için tek bir gizli ve güvenilir alan olarak sunuluyor; ortak ve özel bir güvenlik olayı müdahale ekibi, sürdürücülere "yüz dağınık rapor yerine tek ve öngörülebilir bir ortak" sağlıyor. Çalışma, sürdürücülerin yaşadığı yerde, akışın yukarısında yürütülüyor ve düzeltmeler her projenin kendi evine dönüyor. Kritik bir paketin hiç sürdürücüsü yoksa Akrites, düzeltmenin yine de zamanında herkese ulaşması için "son çare sürdürücü" olarak devreye gireceğini söylüyor.
Gizlilik vazgeçilmez bir koşul olarak tanımlanıyor — "yaygın kullanılan bir pakette açıklanmamış bir kusur, fiilen bir silahtır" — ve başarı, yamanın yayımlanmasıyla değil sahaya kurulmasıyla ölçülecek; çünkü saldırganlar yapay zekâ yardımıyla yayımlanan yamaları hızla tersine mühendislikle çözüp sömürü geliştirebiliyor. Katılımcılar mühendis, uzmanlık veya finansman sağlayacak.
Katılımcılar ne diyor
Mektuba çoğu kuruluşun açıklamaları eşlik ediyor. Endor Labs, son aylarda ortaya çıkan binlerce doğrulanmış açık kaynak açığından yüzde 5'ten azının yamalandığını belirtiyor. OpenInfra Foundation ölçeği şöyle anlatıyor: OpenStack topluluğu tek bir çeyrekte 20 güvenlik bildirimi yayımladı; 2025'in tamamında bu sayı yalnızca ikiydi. JPMorganChase hedefi düzeltmeden kuruluma geçen süreyi kısaltmak olarak tanımlarken, Microsoft Akrites'in üzerine inşa edildiği önceki deneyim olarak OpenSSF ve Alpha-Omega'yı işaret ediyor.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.