De twee initiatieven pakken verschillende kanten van hetzelfde probleem aan: organisaties moeten AI-systemen niet alleen ontwikkelen, maar ook aantoonbaar veilig beheren. Daarvoor moeten algemene regels uit beleidsdocumenten worden vertaald naar controles die engineers kunnen configureren, testen en controleren.
De naam asago staat voor AI Safety and Governance Orchestration. Het project is bedoeld om de vertaalslag van AI-governancebeleid naar operationele controles te automatiseren. Daarmee wil het een hardnekkige kloof overbruggen tussen wat compliance-afdelingen vastleggen en wat technische teams daadwerkelijk in productie kunnen implementeren .
Het project bevindt zich in de oprichtingsfase. De code is op GitHub beschikbaar voor ontwikkelaars, academische onderzoekers en vroege zakelijke gebruikers om te bekijken. asago wordt uitgebracht onder de Apache License 2.0, een open-sourcelicentie die hergebruik en aanpassing van de software toestaat .
asago brengt losse stappen van compliance- en engineeringteams samen in één geautomatiseerde en controleerbare workflow . Die workflow omvat doorgaans:
Elke stap moet een auditspoor opleveren. Zo kunnen beoordelaars een actieve beveiligingsmaatregel terugleiden naar de beleidsregel waarop die is gebaseerd . Red Hat zegt dat asago de tijd die nodig is om veiligheidscontroles uit te rollen, wil terugbrengen van maanden naar dagen .
De coalitie achter asago bestaat uit:
Volgens de betrokken partijen kunnen later meer organisaties aansluiten . De expliciete aansluiting op NIST AI RMF, OWASP LLM Top 10 en de EU AI Act moet ervoor zorgen dat beleidsregels niet op zichzelf blijven staan, maar aan concrete tests en technische controles worden gekoppeld .
Op dezelfde dag maakten IBM en Red Hat bekend dat in aanmerking komende universiteiten, ngo’s en denktanks zonder kosten toegang krijgen tot Lightwell. Het AI-platform zoekt kwetsbaarheden in open-source softwarepakketten, valideert voorgestelde oplossingen en helpt die repareren . De onboarding van deelnemende instellingen begon in augustus 2026 .
Het programma geldt aanvankelijk voor meer dan 185 onderzoeksuniversiteiten en 100 ngo’s en denktanks in de Verenigde Staten .
Lightwell combineert een generatieve AI-engine voor herstelwerk met de expertise van engineers van IBM en Red Hat . Het systeem kan kwetsbare afhankelijkheden opsporen, mogelijke oplossingen ontwikkelen en die oplossingen technisch laten valideren.
De organisaties houden volgens IBM en Red Hat controle over hun vertrouwelijke informatie. Lightwell draait binnen de bestaande omgeving van de instelling en vereist geen toegang tot bedrijfseigen broncode, onderzoeksgegevens of andere privédata .
Het programma hanteert bovendien een ‘upstream always’-aanpak. Verbeteringen worden voor beoordeling teruggestuurd naar de oorspronkelijke open-sourcegemeenschappen. Daardoor kunnen oplossingen uiteindelijk ook andere gebruikers van dezelfde software ten goede komen .
Deelnemers ontvangen onder meer:
Het aantal pakketversies waarvoor Lightwell gevalideerde oplossingen biedt, is volgens de bedrijven gegroeid van ongeveer 6.500 naar meer dan 8.000. Daaronder vallen ook oplossingen voor 64 eerder niet openbaar gemaakte kwetsbaarheden .
AI-systemen zijn sterk afhankelijk van open-sourcecomponenten. Een kwetsbaarheid in zo’n afhankelijkheid kan daardoor gevolgen hebben voor complete AI-toepassingen en softwareketens. Tegelijk kan AI zowel verdedigers helpen om zwakke plekken sneller te vinden als aanvallers ondersteunen bij het opsporen en misbruiken ervan .
Daar komen vier structurele problemen bij:
Steven Huels, vicepresident AI Engineering bij Red Hat, vat de verschuiving als volgt samen: “Als organisaties overstappen van experimentele AI-pilots naar langdurig draaiende, autonome agents, worden duidelijke operationele vangrails een vereiste voor kritieke infrastructuur” .
De aankondigingen bouwen voort op Project Lightwell, waarvoor IBM en Red Hat in mei 2026 een investering van 5 miljard dollar aankondigden . Ook sluiten ze aan bij de Open Secure AI Alliance, die NVIDIA oprichtte met Red Hat als een van de eerste leden . De achterliggende boodschap van de betrokken bedrijven: de veiligheids- en beveiligingsproblemen rond AI zijn te groot om door één organisatie alleen te worden opgelost .