← 文章 / 科技资讯
infoq 29天前 · 2026-06-27 03:00:00 · 0 阅读

Athena 联盟成立:以协同防御应对开源软件安全风险

日程已上线 100%!6.26-27 AICon 上海站: 13大专题+1个动手实验室、近60场重磅议题,集结清华、复旦等知名高校教授及阿里、腾讯、字节、小红书、Google Cloud等头部企业技术专家,围绕Agent工程化落地等相关议题展开分享, 点击了解详情

网络安全公司

Athena 联盟的成立,主要是为了应对前沿 AI 模型带来的新挑战。如今的大模型已经能够阅读大规模代码库、分析复杂的依赖关系图,并发现那些经过多年专家审查仍然未被发现的组合式漏洞。据

Athena 已经正式投入运行。我们处理了超过 20,000 条漏洞发现结果,为 500 个项目提交了 2,000 多个补丁,并启动了首批协调披露流程。
—— Dan Lorenc

Athena 的工作流程从联盟成员共享漏洞发现结果开始,其中既包括人工发现的问题,也包括各成员利用 AI 开展漏洞研究所获得的成果。随后,这些发现会进入统一的共享平台,经过去重、分类和补充分析后,再由联盟成员共同制定修复方案和缓解措施,并在漏洞公开披露之前完成协调处理。如果短时间内无法给出可靠补丁,参与方还可以先通过网络策略、检测规则或虚拟补丁等分层防护措施降低风险,为后续正式修复争取时间。

Athena 的另一个特点是强调“向上游修复”(upstream remediation),而不是把补丁长期保留在企业自己的私有分支中。联盟认为,一个成员发现的漏洞应尽可能修复并推送到上游项目中,让整个生态系统共同受益。Athena 被描述为一个由 AI 驱动的网络安全协作平台,某种程度上与一些政府推动的高危漏洞集中分析机制有相似之处。

一个成员发现的漏洞,往往可以在正式披露之前就转化为整个生态系统共享的修复成果。
—— Dan Lorenc

对于 Docker 而言,参与 Athena 可以看作其为开发者设计的“默认安全”战略的延伸。Docker 在

Chainguard 长期以来一直强调,软件供应链的风险并不主要集中在最热门的几个组件上,而更多存在于庞大的“长尾依赖”之中。今年早些时候,

目前业界也存在一些类似的供应链安全项目,它们同样试图构建共享基础设施,而非单点工具。

社区目前对 Athena 的态度总体较为谨慎但保持关注。在领英上,

Athena 的核心思路,是让多家大型组织共享 AI 发现的漏洞线索,并在漏洞公开披露之前协同完成修复工作。它并没有提出新的格式标准或参考架构,而是试图把漏洞治理变成一个覆盖银行、云服务商、安全厂商以及开源维护者的生态协作流程。如果未来联盟规模进一步扩大,如何建立信任机制、管理保密期、维护与开源项目维护者之间的关系,都将成为重要挑战。这些问题也正是 Athena 与单个组织内部即可落地的纯技术项目最大的区别所在。

查看英文原文:

原始来源: infoq

评论 (0)