המטרה היא לגשר על בעיה מוכרת בארגונים: צוותי משפט, סיכון ותאימות מנסחים כללים, בעוד שמדעני נתונים, מפתחים ומנהלי תשתיות צריכים לתרגם אותם לבדיקות, הגדרות ומנגנוני הגנה בסביבת הייצור .
asago מציע תהליך אוטומטי ומתועד שמחבר בין השלבים המפוצלים כיום בין צוותי ההנדסה והתאימות . התהליך כולל בדרך כלל:
לכל שלב אמור להיווצר תיעוד ביקורת. כך ניתן לעקוב מסעיף מסוים במדיניות אל בדיקה או בקרת זמן-ריצה ספציפית, ולראות מדוע אמצעי הגנה פעיל קיים מלכתחילה . Red Hat מסרה כי הפרויקט נועד לקצר את זמן הטמעת הבקרות מחודשים לימים .
הפרויקט מתוכנן למפות את דרישות המדיניות למסגרות מרכזיות בתחום ניהול הסיכונים והבטיחות של AI: NIST AI RMF, OWASP LLM Top 10 ו-EU AI Act . המשמעות היא ניסיון ליצור שכבת תרגום בין שפה רגולטורית ועקרונות של ממשל לבין בדיקות ותצורות טכניות.
הקואליציה המייסדת כוללת את :
לפי החברות, ארגונים נוספים צפויים להצטרף ככל שהפרויקט יתפתח.
asago מוקם תחת רישיון Apache 2.0 . מאגר הקוד זמין ב-GitHub כבר בשלב ההקמה, כדי שמפתחים, חוקרים אקדמיים ומאמצים מוקדמים בארגונים יוכלו לבחון את הפרויקט .
באותו יום הודיעו IBM ו-Red Hat כי אוניברסיטאות זכאיות, ארגונים לא-ממשלתיים ומכוני חשיבה יקבלו גישה ללא עלות ל-Lightwell — פלטפורמה מבוססת AI שמאתרת, מאמתת ומתקנת חולשות בחבילות תוכנה בקוד פתוח . תהליך הקליטה של מוסדות זכאים החל באוגוסט 2026 .
בשלב הראשון התוכנית מיועדת ליותר מ-185 אוניברסיטאות מחקר ול-100 ארגונים לא-ממשלתיים ומכוני חשיבה בארצות הברית .
המערכת משלבת מנוע תיקון המבוסס על AI גנרטיבי עם עבודתם של מהנדסי IBM ו-Red Hat . היא אמורה לזהות תלויות פגיעות, לפתח תיקונים מוצעים ולהעביר אותם בדיקה ואימות טכניים .
הארגונים המשתתפים שומרים על השליטה במידע הסודי שלהם: Lightwell פועלת בתוך הסביבה הקיימת של הארגון ואינה דורשת גישה לקוד מקור קנייני, למחקרים או למידע פרטי .
התוכנית פועלת לפי גישת "upstream תמיד". כלומר, התיקונים מיועדים להישלח בחזרה לקהילות הקוד הפתוח המקוריות לבחינה, כך שהשיפור יוכל לשרת גם משתמשים אחרים ולא רק את המוסד שדיווח על הבעיה .
ההטבה כוללת:
הנקודה האחרונה חשובה במיוחד למוסדות שאינם יכולים לבצע מיד שדרוג גדול של המערכות שלהם: ניתן לקבל תיקון לגרסה הקיימת, במקום להסתמך רק על מעבר לגרסה חדשה לחלוטין.
מספר גרסאות החבילות שעברו אימות ותיקון ב-Lightwell גדל מכ-6,500 ליותר מ-8,000. לפי IBM ו-Red Hat, המאגר כולל גם תיקונים ל-64 חולשות שלא נחשפו קודם לכן .
שני המהלכים מטפלים בסיכונים שונים, אך קשורים זה לזה.
מערכות AI מודרניות נשענות על שכבות רבות של רכיבי קוד פתוח. חולשה באחת התלויות הללו עלולה להשפיע על שרשרת תוכנה שלמה, וכלי AI יכולים לסייע לתוקפים לאתר ולנצל חולשות בהיקף רחב .
חוק או מסמך מדיניות יכולים לדרוש ממערכת להיות "בטוחה", "שקופה" או "ניתנת לבקרה". אולם צוותי ההנדסה עדיין צריכים לדעת אילו בדיקות להריץ, אילו הרשאות להגביל ואילו הגדרות לפרוס. asago נועד להפוך את המעבר הזה ממסמך לכלי תפעולי לתהליך מובנה ומתועד .
אוניברסיטאות וארגונים ללא מטרות רווח עשויים שלא להחזיק כוח אדם או תקציב שיאפשרו להם לאבטח באופן רציף את כל תלויות הקוד הפתוח שלהם . מתן גישה חינמית ל-Lightwell נועד לסייע דווקא לגופים אלה להתמודד עם חולשות בתוכנה שהם כבר מפעילים.
אותן יכולות AI שמאפשרות לזהות חולשות ולפתח תיקונים מהר יותר עשויות לסייע גם לתוקפים למצוא ולנצל מערכות פגיעות . לכן, אבטחת תשתיות ה-AI אינה מסתכמת רק במודל עצמו; היא כוללת גם את הקוד, התלויות, שרשרת האספקה והבקרות התפעוליות שמסביבו.
Steven Huels, סגן נשיא להנדסת AI ב-Red Hat, ניסח את האתגר כך: "כאשר ארגונים עוברים מניסויי AI לתפעול ממושך של סוכנים אוטונומיים, יצירת גבולות פעולה ברורים הופכת לדרישת תשתית קריטית" .
המהלכים החדשים נשענים על התחייבות Project Lightwell בהיקף של 5 מיליארד דולר, שעליה הכריזו IBM ו-Red Hat במאי 2026 , וכן על Open Secure AI Alliance, יוזמה שהשיקה NVIDIA ובה Red Hat חברה מייסדת . התמונה הרחבה יותר היא של תעשייה שמכירה בכך שאבטחת AI וקוד פתוח דורשת שיתוף פעולה בין חברות, מוסדות מחקר וקהילות מפתחים — ולא יכולה להיפתר בידי ארגון יחיד .