
Akrites: скоординована ініціатива галузі для захисту відкритого коду
Відкритий лист, опублікований 25 червня 2026 року AWS, Google, Microsoft, OpenAI та іншими, започатковує Akrites — єдиний конфіденційний канал для пошуку, виправлення та відповідального розкриття вразливостей у відкритому коді.
25 червня 2026 року група технологічних компаній і фондів опублікувала відкритий лист під назвою «Ми всі залежимо від відкритого коду. Ми захистимо його разом», яким оголошено Akrites — скоординовану ініціативу для пошуку, виправлення та відповідального розкриття вразливостей у відкритому програмному забезпеченні, на якому тримається критична інфраструктура. Автори називають її найбільшим скоординованим зусиллям в історії, а сам документ опубліковано під егідою Linux Foundation.
Серед підписантів — Amazon Web Services, Anthropic, Chainguard, Cisco, Citi, Endor Labs, Ericsson, Google, IBM, JPMorganChase, Microsoft і GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Rust Foundation, Sonatype, Vodafone та Zscaler. Ініціативу підтримують CNCF, OpenInfra, OpenSSF і PyTorch Foundation.
Чому саме зараз: AI змінив рівновагу
Головний аргумент листа — штучний інтелект зруйнував попередню рівновагу між нападниками та захисниками. «Пошук серйозної вразливості у великому проєкті з відкритим кодом раніше забирав в експерта тижні. Тепер це займає в машини хвилини, і часто модель повертає кілька вразливостей за один прохід», — ідеться в тексті. Наслідком став цикл виявлення й розкриття, який перевищує спроможність супровідників випускати виправлення — і це не теоретичний ризик, а «поточний стан кожної системи, за яку ми відповідаємо».
Бракує не чергового сканування, а координації. Коли десятки компаній незалежно перевіряють ту саму бібліотеку й кожна надсилає окремий звіт, супровідники тонуть у шумі; кожна додаткова сторона, що володіє невиправленою вразливістю, підвищує ймовірність витоку ще до появи виправлення. «Жодні стіни окремого постачальника не настільки високі, щоб зробити це чиєюсь чужою проблемою», — пишуть автори.
Що обіцяє Akrites
Akrites подано як єдине конфіденційне, надійне місце для координації виявлення, виправлення та розкриття вразливостей, зі спільною спеціалізованою командою реагування на інциденти, яка дає супровідникам «одного передбачуваного партнера замість сотні неузгоджених звітів». Робота ведеться вгорі за течією, там, де працюють супровідники, і виправлення повертаються до власного дому кожного проєкту. Якщо критичний пакет узагалі ніхто не супроводжує, Akrites обіцяє стати «супровідником останньої надії», щоб виправлення встигло дійти до всіх.
Конфіденційність названо неодмінною умовою — «нерозкритий дефект у широко розповсюдженому пакеті, по суті, є зброєю» — а успіх вимірюватимуть розгортанням виправлень, а не їх публікацією, бо нападники з допомогою AI швидко зворотно проєктують випущені патчі й створюють експлойти. Учасники надають інженерів, експертизу або фінансування.
Що кажуть учасники
До листа додано заяви більшості організацій. Endor Labs зазначає, що з тисяч підтверджених вразливостей відкритого коду, виявлених за останні місяці, виправлено менш ніж 5%. OpenInfra Foundation наводить масштаб: спільнота OpenStack випустила 20 бюлетенів безпеки за один квартал, тоді як за весь 2025 рік їх було лише два. JPMorganChase формулює мету як скорочення часу від виправлення до розгортання, а Microsoft вказує на OpenSSF і Alpha-Omega як на попередній досвід, на якому будується Akrites.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.