Monissa organisaatioissa vaatimukset syntyvät vaatimustenmukaisuudesta vastaavien tiimien laatimissa asiakirjoissa, mutta niiden toteuttaminen jää data- ja ohjelmistokehittäjien sekä infrastruktuurista vastaavien tehtäväksi. asago pyrkii yhdistämään nämä vaiheet ja kaventamaan kuilua sen välillä, mitä politiikkadokumentissa vaaditaan ja mitä tuotantoympäristössä voidaan oikeasti määrittää, testata ja ottaa käyttöön .
Projektin kuvaama työnkulku on automaattinen ja auditoitava. Se voi sisältää esimerkiksi seuraavat vaiheet :
Jokaisesta vaiheesta muodostuu dokumentoitu auditointijälki. Sen avulla tarkastaja voi seurata yksittäisestä politiikkavaatimuksesta tiettyyn testiin tai ajonaikaiseen kontrolliin ja edelleen tuotannossa olevaan suojaukseen . Red Hatin mukaan tavoitteena on lyhentää suojauksien käyttöönottoon kuluvaa aikaa kuukausista päiviin .
asago on tarkoitus kytkeä kolmeen laajasti käytettyyn kokonaisuuteen:
Tarkoitus ei siis ole ainoastaan tuottaa uusia suosituksia, vaan yhdistää organisaation omat vaatimukset jo olemassa oleviin riskienhallinnan malleihin.
Perustajakoalitioon kuuluvat :
Red Hatin mukaan mukaan odotetaan myöhemmin lisää organisaatioita. asagoa perustetaan Apache 2.0 -avoimen lähdekoodin lisenssillä, ja projektin muodostamisvaiheen koodi on kehittäjien, tutkijoiden ja yritysten varhaisten kokeilijoiden tarkasteltavissa GitHubissa .
Samana päivänä IBM ja Red Hat ilmoittivat, että ehdot täyttävät yliopistot, kansalaisjärjestöt ja ajatushautomot saavat Lightwellin käyttöönsä ilman maksua . Ohjelman käyttöönotot alkoivat elokuussa 2026 .
Lightwell on tekoälyä hyödyntävä alusta, joka etsii avoimen lähdekoodin ohjelmistopakettien haavoittuvuuksia, tarkistaa korjausehdotukset ja auttaa korjaamaan ongelmat .
Osallistujille tarjotaan validoituja korjauksia haavoittuviin avoimen lähdekoodin ohjelmistoihin, digitaalisesti allekirjoitettua lähdekoodia ja ohjelmistobinaareja, ohjelmistojen materiaaliluetteloita eli SBOM-tietoja sekä vaatimustenmukaisuutta tukevaa dokumentaatiota .
Korjauksia voidaan toimittaa myös tuotannossa jo käytössä oleviin ohjelmistoversioihin. Tämä on tärkeää organisaatioille, jotka eivät pysty siirtymään välittömästi kokonaan uuteen pääversioon .
Lightwellin validoitujen ja korjattujen pakettiversioiden määrä on kasvanut noin 6 500:sta yli 8 000:een. Kokonaisuuteen sisältyy korjauksia 64 aiemmin julkistamattomaan haavoittuvuuteen .
Maksuton ohjelma kattaa aluksi yli 185 tutkimusyliopistoa sekä 100 kansalaisjärjestöä ja ajatushautomoa Yhdysvalloissa .
Tekoälyjärjestelmät rakentuvat usein laajoista ohjelmistopinoista, jotka puolestaan nojaavat avoimen lähdekoodin paketteihin. Yhdenkin riippuvuuden haavoittuvuus voi levitä useisiin palveluihin, ja tekoäly voi auttaa hyökkääjiä löytämään ja hyödyntämään heikkouksia aiempaa laajemmassa mittakaavassa .
Samaan aikaan organisaatioilla on vaikeuksia muuttaa yleisiä tekoälyperiaatteita käytännön asetuksiksi. Esimerkiksi EU:n tekoälysäädöksen vaatimukset on lopulta käännettävä testeiksi, käyttöoikeuksiksi, valvonnaksi ja muiksi teknisiksi kontrolleiksi, jotka insinöörit voivat ottaa käyttöön ja tarkastajat todentaa. asago on suunniteltu vastaamaan juuri tähän ongelmaan .
Yliopistot ja yleishyödylliset organisaatiot ovat lisäksi usein pienempiä kuin suuret yritykset, mutta niiden käyttämät ohjelmistoriippuvuudet voivat olla aivan yhtä kriittisiä. Tietoturvaosaajia ja rahaa ei kuitenkaan aina ole riittävästi kaikkien riippuvuuksien ylläpitoon ja korjaamiseen .
Red Hatin tekoälytekniikan varatoimitusjohtaja Steven Huels kuvasi haastetta näin: ”Kun organisaatiot siirtyvät kokeellisista tekoälypiloteista pitkäkestoisiin ja itsenäisesti toimiviin agentteihin, selkeistä käytännön suojakaiteista tulee kriittinen infrastruktuurivaatimus” .
Hankkeet jatkavat IBM:n ja Red Hatin toukokuussa 2026 julkistamaa 5 miljardin Yhdysvaltain dollarin Project Lightwell -sitoumusta sekä NVIDIA:n käynnistämää Open Secure AI Alliance -allianssia, jonka perustajajäseniin Red Hat kuuluu . Taustalla on laajempi alan näkemys siitä, ettei yksittäinen organisaatio pysty ratkaisemaan tekoälyn turvallisuuden ja suojauksen haasteita yksin .