Linux Foundation, AI Çağı İçin Açık Kaynak Güvenlik Projesi Akrites’i Başlattı
Linux Foundation, açık kaynak yazılımdaki güvenlik açıklarını saldırganlardan önce kapatmayı amaçlayan yeni bir sektör girişimi olan Akrites’i duyurdu. Proje, açık kaynak ekosistemindeki zafiyetlerin koordineli keşfi, yamalanması ve kamuya açıklanması için paylaşımlı bir Güvenlik Olay Müdahale Ekibi (SIRT) kuruyor. Girişim, 19 kurucu kuruluşun desteğiyle hayata geçirildi.
Akrites’in çıkış noktası, yapay zekânın açık keşfini hızlandırması. Girişimi kuranlara göre, eskiden güvenlik araştırmacılarının büyük bir açık kaynak projesinde ciddi bir zafiyet bulması haftalar alırken, bir AI modeli bunu artık dakikalar içinde yapabiliyor. Yama kamuya açıklandığı anda saldırganlar, altta yatan açığı AI ile hızla tersine mühendislikle çözebiliyor, exploit geliştirebiliyor ve saldırı başlatabiliyor. Bu da ifşa ile istismar arasındaki süreyi neredeyse sıfıra indiriyor.
Akrites bu süreci tek bir akışa bağlıyor. Proje, CVE, TLP, CWE, CVSS, EPSS, SSVC ve VEX gibi yerleşik endüstri standartları üzerine kurulu, standartlaştırılmış tek bir Koordineli Açık İfşası (CVD) süreci sunuyor. Amaç, onlarca firmanın aynı yazılımı bağımsız biçimde analiz edip geliştiricileri ayrı ayrı raporlarla boğmasını engellemek. Bu dağınıklık şu anda mükerrer çabaya, çelişen yamalara ve gereksiz gecikmelere yol açıyor.
Modelin iki ayırt edici yönü var. Birincisi gizlilik odaklı çalışması: düzeltmeler, projelerin kendi orijinal deposuna, geliştiricilerin kendi koşullarıyla geri akıyor. İkincisi, kritik bir paketin aktif geliştiricisi kalmadığında Akrites’in “son çare geliştirici” rolünü üstlenmeyi taahhüt etmesi. Bu ikinci başlık, üretimde hâlâ bakımsız açık kaynak bileşenleri çalıştıran kurumlar için doğrudan karşılık buluyor.
Kurucu kuruluş listesi geniş. Akrites’i Anthropic, AWS, Chainguard, Cisco, Citi, Endor Labs, Ericsson, Google, IBM, JPMorganChase, Microsoft ve GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Rust Foundation, Sonatype, Vodafone ve Zscaler destekliyor. Tohum finansmanı, Linux Foundation’ın yönlendirilmiş fonu Alpha-Omega’dan geliyor. Fon, 2022’den bu yana açık kaynak güvenlik projelerine 70’ten fazla hibeyle 20 milyon doların üzerinde kaynak aktardı.
Akrites tek başına bir hamle değil, bir dalganın parçası. İki haftadan kısa süre önce Chainguard, açık kaynak hatalarını ifşadan önce ele almayı amaçlayan ve 24’ten fazla fintech ile teknoloji kuruluşunu birleştiren Athena koalisyonunu açıklamıştı. OpenAI ise Akrites’ten üç gün önce kendi girişimi “Patch the Planet”i başlattı ve GPT-5.5-Cyber ile Trail of Bits mühendislerini kullanarak 19 açık kaynak projesinde onlarca yamayı birleştirdi. İki çabanın odağı farklı: Patch the Planet AI destekli keşif ve yama teslimine, Akrites ise doğrulanmış bulguları sektör genelinde upstream’e yönlendiren koordinasyon katmanına bakıyor.
AI’nın bu denklemdeki gücüne dair somut bir örnek de paylaşıldı. Claude Opus 4.8, Zcash’in Orchard gizlilik havuzunda dört yıllık kriptograf incelemesinden geçmiş kritik bir açığı bir gün içinde ortaya çıkardı.
Bu girişim Türkiye’deki kurumları da yakından ilgilendiriyor. Açık kaynak; bankacılık, telekom, enerji ve kamu altyapısının temelinde yer alıyor ve Türk kurumları bu paketlerin downstream tüketicisi konumunda. Akrites’in odaklandığı sektörler arasında finans, sağlık, telekomünikasyon, enerji ve kamu da bulunuyor. Dolayısıyla AI ile hızlanan istismar penceresi doğrudan yerel kurumları etkiliyor. Vodafone’un kurucu üye olması telekom tarafı için ek bir bağlam sunarken, “son çare geliştirici” modeli eski bileşenlere bağımlı kurumlar açısından bir güvence niteliği taşıyor.
Pratik tarafta ise tablo net. İfşa ile yama arasındaki sürenin daraldığı bir ortamda, açık kaynak bağımlılıklarının güncel envanterini tutmak, VEX ve EPSS gibi standartları yama önceliklendirmesine dahil etmek ve bakımsız ama üretimde kullanılan paketler için geçiş planı çıkarmak, BT ekiplerinin önündeki en somut başlıklar olarak öne çıkıyor.








