# 科技巨头联手成立 Akrites，在开源软件漏洞被利用前集中修复

> 原标题：We All Depend on Open Source. We Will Defend It Together

- 来源：Hacker News 首页
- 发布时间：2026-06-26T05:40:36.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/40707
- 原文：https://akrites.org/letter/

## 摘要

AWS、Anthropic、Google、微软、OpenAI 等十几家公司共同发起 Akrites 计划，专门找开源软件里的高危漏洞并修掉。以前找个漏洞要几周，现在 AI 几分钟就能扫出一堆，维护者根本修不过来。Akrites 的做法是不再各自给维护者塞重复报告，而是提供一个统一保密渠道，从发现、修复到公开都走同一个口子。补丁在部署前不公开；如果某个关...

## 推荐理由

AWS、Anthropic、Google、微软、OpenAI 等十几家公司一起搞了个 Akrites 计划，专门给开源软件修高危漏洞。以前挖漏洞靠人，几周出一个；现在 AI 几分钟就能扫出一堆，维护者根本修不过来，各家还各自塞重复报告，乱上加乱。Akrites 的做法是把漏洞发现、修复到公开全走一个统一保密渠道，补丁部署前不公开，省得维护者被重复报告淹死。阵容和时机都挺对——AI 把攻击者的发现成本打下来了，防守方也得换个打法。

## 锐评

AWS、Anthropic、Google、微软、OpenAI 等十几家公司发起了 Akrites 计划，专门给关键开源软件找高危漏洞并修掉。以前找个漏洞要几周，现在 AI 几分钟就能扫出一堆，维护者根本修不过来。Akrites 的做法是不再各自给维护者塞重复报告，而是提供一个统一保密渠道，从发现、修复到公开都走同一个口子。补丁在部署前不公开；如果某个关键包没人维护，Akrites 会充当最后兜底的维护者。

这个思路对路：把各家重复扫描、重复报漏洞的噪音压下来，维护者只需要对接一个口子，修完再统一披露，能减少漏洞在修复前泄露的风险。但公开信没披露具体预算、人头数，只说参与方承诺投入工程资源和资金。"承诺"这个词得打个折，得看后续实际派了多少人、修了多少洞。

还缺几个关键信息：Akrites 的 SIRT 团队规模多大、响应时效承诺是多少、覆盖哪些关键包清单、跟各国政府 CERT 怎么分工。如果这些不补上，目前更像一份态度声明。
