Linux Foundation, açık yazılımdaki güvenlik açıklarını saldırganlardan önce kapatmayı amaçlayan yeni sektör girişimi olan Akrites’i duyurdu. Proje, açık ekosistemindeki zafiyetlerin koordineli keşfi, yamalanması kamuya açıklanması için ımlı Güvenlik Olay Müdahale Ekibi (SIRT) kuruyor. Girişim, 19 kurucu kuruluşun desteğiyle hayata geçirildi.
Akrites’in çıkış noktası, yapay zekânın açık keşfini hızlandırması. Girişimi kuranlara göre, eskiden güvenlik araştırmacılarının büyük açık projesinde ciddi zafiyet bulması haftalar alırken, AI modeli bunu artık dakikalar içinde yapabiliyor. Yama kamuya açıklandığı anda saldırganlar, altta yatan açığı AI hızla tersine mühendislikle çözebiliyor, exploit geliştirebiliyor saldırı başlatabiliyor. ifşa istismar arasındaki süreyi neredeyse sıfıra indiriyor.
Akrites süreci tek akışa bağlıyor. Proje, CVE, TLP, CWE, CVSS, EPSS, SSVC VEX gibi yerleşik endüstri standartları üzerine kurulu, standartlaştırılmış tek Koordineli Açık İfşası (CVD) süreci sunuyor. onlarca firmanın aynı yazılımı bağımsız biçimde analiz edip geliştiricileri ayrı ayrı raporlarla boğmasını engellemek. dağınıklık anda mükerrer çabaya, çelişen yamalara gereksiz gecikmelere yol açıyor.
Modelin iki ayırt edici yönü. Birincisi gizlilik odaklı çalışması: düzeltmeler, projelerin kendi orijinal deposuna, geliştiricilerin kendi koşullarıyla geri akıyor. İkincisi, kritik paketin aktif geliştiricisi kalmadığında Akrites’in “son çare geliştirici” rolünü üstlenmeyi taahhüt etmesi. ikinci başlık, üretimde hâlâ bakımsız açık bileşenleri çalıştıran kurumlar için doğrudan karşılık buluyor.
Kurucu kuruluş listesi geniş. Akrites’i Anthropic, AWS, Chainguard, Cisco, Citi, Endor Labs, Ericsson, Google, IBM, JPMorganChase, Microsoft GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Rust Foundation, Sonatype, Vodafone Zscaler destekliyor. Tohum finansmanı, Linux Foundation’ın yönlendirilmiş fonu Alpha-Omega’dan geliyor. 2022’den yana açık güvenlik projelerine 70’ten fazla hibeyle 20 milyon doların üzerinde aktardı.
Akrites tek başına hamle değil, dalganın parçası. İki haftadan kısa süre önce Chainguard, açık hatalarını ifşadan önce ele almayı amaçlayan 24’ten fazla fintech teknoloji kuruluşunu birleştiren Athena koalisyonunu açıklamıştı. OpenAI ise Akrites’ten üç gün önce kendi girişimi “Patch the Planet”i başlattı GPT-5.5-Cyber Trail of Bits mühendislerini kullanarak 19 açık projesinde onlarca yamayı birleştirdi. İki çabanın odağı farklı: Patch the Planet AI destekli keşif yama teslimine, Akrites ise doğrulanmış bulguları sektör genelinde upstream’e yönlendiren koordinasyon katmanına bakıyor.
AI’nın denklemdeki gücüne dair somut örnek ıldı. Claude Opus 4.8, Zcash’in Orchard gizlilik havuzunda dört yıllık kriptograf incelemesinden geçmiş kritik açığı gün içinde ortaya çıkardı.
girişim Türkiye’deki kurumları yakından ilgilendiriyor. Açık bankacılık, telekom, enerji kamu altyapısının temelinde yer alıyor Türk kurumları paketlerin downstream tüketicisi konumunda. Akrites’in odaklandığı sektörler arasında finans, sağlık, telekomünikasyon, enerji kamu bulunuyor. Dolayısıyla AI hızlanan istismar penceresi doğrudan yerel kurumları etkiliyor. Vodafone’un kurucu üye olması telekom tarafı için ek bağlam sunarken, “son çare geliştirici” modeli eski bileşenlere bağımlı kurumlar açısından güvence niteliği taşıyor.
Pratik tarafta ise tablo. İfşa yama arasındaki sürenin daraldığı ortamda, açık bağımlılıklarının güncel envanterini tutmak, VEX EPSS gibi standartları yama önceliklendirmesine dahil etmek bakımsız ama üretimde kullanılan paketler için geçiş planı çıkarmak, BT ekiplerinin önündeki en somut başlıklar olarak öne çıkıyor.