La propuesta apunta a una brecha habitual dentro de las organizaciones: los equipos de cumplimiento redactan políticas, mientras que los ingenieros deben interpretar esas reglas, convertirlas en pruebas y configurar salvaguardas para los entornos de producción. asago busca conectar ambos mundos y reducir la dependencia de procesos manuales y fragmentados .
El proyecto plantea un flujo de trabajo automatizado y auditable que enlaza las tareas de los equipos de ingeniería y cumplimiento . En términos generales, el proceso puede:
Cada etapa genera un registro de auditoría. Así, un revisor puede seguir el recorrido desde una cláusula concreta de una política hasta la prueba o el control de ejecución que la aplica. Red Hat afirma que el objetivo es acortar los ciclos de implementación: de meses a días .
asago se ha diseñado para establecer correspondencias explícitas con tres referencias relevantes para la gestión del riesgo en IA:
La coalición fundadora está integrada por :
Red Hat espera que se incorporen más organizaciones a medida que el proyecto avance.
asago se está estableciendo bajo la licencia de código abierto Apache 2.0 . Durante su fase de formación, el código está disponible en GitHub para que lo revisen desarrolladores, investigadores académicos y empresas que quieran participar como primeros usuarios .
El mismo día, IBM y Red Hat anunciaron que universidades, ONG y grupos de expertos elegibles tendrían acceso gratuito a Lightwell, una plataforma que detecta, valida y corrige vulnerabilidades en paquetes de software de código abierto . La incorporación de las instituciones que cumplan los requisitos comenzó en agosto de 2026 .
Lightwell combina un motor de corrección basado en IA generativa con el trabajo de ingenieros de IBM y Red Hat . El sistema identifica dependencias vulnerables, prepara posibles correcciones y las somete a validación técnica antes de ponerlas a disposición de los participantes.
Un aspecto destacado del programa es el control sobre la información sensible. Según IBM y Red Hat, Lightwell funciona dentro del entorno existente de cada organización y no necesita acceder a su código propietario, sus investigaciones ni sus datos privados .
El programa también sigue un enfoque denominado “upstream always”: las correcciones se envían a las comunidades originales de los proyectos open source para que puedan revisarlas. De este modo, una solución desarrollada para una institución participante puede beneficiar también al resto de usuarios del software .
El acceso incluye:
El catálogo de Lightwell pasó de aproximadamente 6.500 versiones de paquetes validadas y corregidas a más de 8.000, e incluye soluciones para 64 vulnerabilidades que no se habían divulgado previamente .
La iniciativa gratuita cubre inicialmente a más de 185 universidades de investigación y 100 ONG y grupos de expertos de Estados Unidos .
Los anuncios responden a riesgos que se refuerzan entre sí:
Steven Huels, vicepresidente de Ingeniería de IA de Red Hat, resumió el cambio de escenario al señalar que, a medida que las organizaciones pasan de proyectos piloto a agentes autónomos que funcionan durante largos periodos, establecer límites operativos claros se convierte en un requisito de infraestructura crítica .
Estas medidas se suman al compromiso de 5.000 millones de dólares para Project Lightwell, anunciado en mayo de 2026 , y a la Open Secure AI Alliance, iniciativa impulsada por NVIDIA con Red Hat como miembro fundador . El mensaje común es que la seguridad de la IA y de la cadena de suministro de software exige colaboración entre empresas, investigadores, universidades y comunidades de código abierto; ninguna organización puede abordar por sí sola todos estos desafíos .