La Linux Foundation, en colaboración con un consorcio global compuesto por las principales compañías tecnológicas, de ciberseguridad y del sector financiero, ha anunciado la creación de Akrites.
Este proyecto se presenta como el mayor esfuerzo coordinado hasta la fecha para mitigar las vulnerabilidades en el software de código abierto que sustenta la infraestructura crítica global, tales como los servicios bancarios, las telecomunicaciones y las redes de energía.
La iniciativa surge como respuesta directa al cambio de paradigma provocado por la inteligencia artificial generativa y los modelos avanzados de lenguaje. Según los promotores del proyecto, el uso de la IA ha roto el equilibrio tradicional entre atacantes y defensores al automatizar el descubrimiento de fallos de seguridad.
Los análisis automatizados permiten a las máquinas detectar múltiples vulnerabilidades en cuestión de minutos, un proceso que antes requería semanas de trabajo por parte de expertos humanos. Esta aceleración ha superado la capacidad de absorción y respuesta de los mantenedores independientes de los proyectos de código abierto.
El propósito central de Akrites es reestructurar el modelo de reporte y remediación de fallos. Hasta ahora, la divulgación de vulnerabilidades implicaba a múltiples organizaciones actuando de manera independiente, lo que frecuentemente derivaba en una saturación de informes duplicados o parches contradictorios para los administradores de las librerías.
Akrites operará como un entorno confidencial de confianza y un equipo compartido de respuesta a incidentes de seguridad, proporcionando a los mantenedores un único interlocutor predecible para coordinar la detección, la solución y la publicación controlada de los parches.
La coalición destaca que la escala del riesgo actual exige una acción colectiva unificada, dado que gran parte de la tecnología global comparte las mismas dependencias y componentes de base.
A nivel de ciberseguridad, la relevancia de Akrites radica en su enfoque proactivo y su enfoque en la cadena de suministro. Al centralizar los recursos de ingeniería y la financiación de empresas como Amazon Web Services, Google, Microsoft, IBM, Cisco, Anthropic y OpenAI, el proyecto busca corregir los fallos directamente en la fuente original antes de que sean explotados públicamente.
Los participantes señalan que el éxito del programa no se medirá únicamente por la publicación de soluciones, sino por la velocidad y efectividad de la implementación real de estos parches en los sistemas críticos de producción, impidiendo que los atacantes apliquen ingeniería inversa mediante IA una vez que el fallo se hace público.
Al habla los integrantes
«Los modelos de IA de vanguardia han brindado a los defensores la capacidad de encontrar y corregir vulnerabilidades en software de código abierto a una velocidad y escala nunca antes vistas. Esta es una enorme oportunidad para los defensores, y Akrites garantiza que la aprovechemos juntos. Los responsables del mantenimiento merecen una colaboración coordinada, no una avalancha de informes», ha destacado Matt Wilson, vicepresidente e ingeniero distinguido de Amazon Web Services.
«Los proyectos de código abierto son la base de gran parte de internet, y el modelo actual de divulgación coordinada se ha quedado obsoleto ante la rapidez con la que la IA detecta vulnerabilidades. Para anticiparse a esto, es necesario que la industria coordine los hallazgos y aplique soluciones antes de que las vulnerabilidades se divulguen y se exploten. Iniciativas como Akrites impulsan este nivel de coordinación a la escala y velocidad que exige la situación actual», ha comentado Jason Clinton, subdirector de Seguridad de la Información de Anthropic.
Para Vijoy Pandey, vicepresidente sénior y director general de Outshift by Cisco Antes, encontrar una vulnerabilidad grave en una aplicación de código abierto le llevaba semanas a un experto, pero ahora, una máquina lo hace en minutos. «Cuando los responsables del mantenimiento pierden esa carrera, todos los demás también. Ninguna empresa, ningún responsable del mantenimiento ni ningún gobierno pueden cerrar esa brecha por sí solos», indica.
Heather Adkins, vicepresidenta de Ingeniería de Seguridad de Google, ha subrayado que a medida que la IA acelera la magnitud y la velocidad del descubrimiento de vulnerabilidades, la defensa del ecosistema de código abierto requiere una respuesta igualmente rápida y coordinada. «Al unirnos a Akrites, combinamos el compromiso de larga data de Google con la seguridad del código abierto con la experiencia de toda la industria para garantizar que las vulnerabilidades se encuentren, se corrijan y se divulguen de manera responsable antes de que puedan ser explotadas».
Por otro lado, desde NVIDIA, David Reber, director de seguridad de la compañía, ha destacado como la transparencia y la colaboración abierta son la base sobre la que la comunidad de ciberseguridad ha mantenido segura la infraestructura durante décadas. «En la era de la IA, estos fundamentos de código abierto son más importantes que nunca. La IA de código abierto es el motor de la innovación estadounidense y una de nuestras herramientas más poderosas para implementar la IA con la seguridad, la confianza y la transparencia necesarias para impulsar esta revolución industrial»; ha concluido.

