Målet er å tette gapet mellom det etterlevelses- og juridiske team skriver i styringsdokumenter, og det utviklere og driftsansvarlige faktisk kan konfigurere, teste og sette i produksjon .
asago kobler sammen oppgaver som ofte er spredt mellom etterlevelse, datafaglige miljøer og IT-drift. Den automatiserte og etterprøvbare arbeidsflyten skal blant annet kunne:
Hvert trinn skal etterlate et dokumentert revisjonsspor. Dermed kan en gjennomgang koble en aktiv sikkerhetskontroll tilbake til den konkrete policybestemmelsen som begrunnet den . Red Hat har sagt at ambisjonen er å redusere tiden det tar å sette sikkerhetskontroller i produksjon, fra måneder til dager .
asago er uttrykkelig tilpasset NIST AI Risk Management Framework, OWASP LLM Top 10 og EUs AI-forordning . Det gjør at prosjektet er ment å fungere som et bindeledd mellom generelle krav til ansvarlig AI og tekniske kontroller i faktiske systemer.
Grunnleggerkoalisjonen består av:
Flere organisasjoner kan slutte seg til prosjektet etter hvert som det utvikles.
asago etableres under Apache License 2.0, en åpen kildekode-lisens som tillater bred bruk, videreutvikling og distribusjon på bestemte vilkår . Koden ligger på GitHub mens prosjektet fortsatt er i etableringsfasen, slik at utviklere, forskere og tidlige bedriftsbrukere kan undersøke den .
IBM og Red Hat kunngjorde også at kvalifiserte universiteter, frivillige organisasjoner og tankesmier får gratis tilgang til Lightwell. Programmet omfatter i første omgang over 185 forskningsuniversiteter og 100 NGO-er og tankesmier i USA, med oppstart av registreringen i august 2026 .
Lightwell er utviklet for å finne sårbare avhengigheter i åpen programvare, foreslå reparasjoner og kontrollere at løsningene fungerer teknisk .
Plattformen bruker en generativ AI-basert motor for utbedring sammen med ingeniører fra IBM og Red Hat . Arbeidsprosessen skal kunne:
Institusjonene beholder kontrollen over konfidensiell informasjon. Ifølge IBM og Red Hat kjører Lightwell i organisasjonens eksisterende miljø og krever ikke tilgang til proprietær kildekode, forskningsdata eller private opplysninger .
Programmet følger dessuten en «upstream always»-tilnærming. Det betyr at rettinger sendes tilbake til de opprinnelige åpen kildekode-prosjektene for vurdering, slik at forbedringene kan komme flere brukere til gode .
Tilbudet inkluderer blant annet:
Det siste punktet kan være særlig viktig for universiteter og andre institusjoner som ikke uten videre kan gjennomføre store oppgraderinger av systemene sine.
Lightwell har økt antallet validerte og utbedrede pakkeversjoner fra rundt 6 500 til over 8 000. Dette inkluderer rettinger for 64 tidligere ikke offentliggjorte sårbarheter .
De to kunngjøringene dekker ulike deler av den samme sikkerhetsutfordringen.
Moderne AI-stakker består av mange åpne programvarekomponenter. En sårbarhet i én avhengighet kan derfor få konsekvenser på tvers av mange systemer. Samtidig kan AI-verktøy gjøre det enklere for angripere å oppdage og utnytte slike svakheter i stor skala .
Virksomheter kan ha omfattende prinsipper for ansvarlig AI, men det er langt vanskeligere å gjøre dem om til kontroller som utviklere kan distribuere og revisorer kan etterprøve. asago er laget som et direkte svar på denne avstanden mellom policy og teknisk gjennomføring .
Universiteter og frivillige organisasjoner har ofte mindre tilgang på sikkerhetspersonell og budsjetter enn store selskaper. Det kan gjøre dem mer utsatt når sårbarheter oppdages i programvaren de bruker .
Red Hats visepresident for AI Engineering, Steven Huels, har beskrevet utviklingen slik: «Når organisasjoner går fra eksperimentelle AI-piloter til autonome agenter som kjører over lang tid, blir tydelige operative sikkerhetsrammer et krav til kritisk infrastruktur» .
asago og den utvidede Lightwell-tilgangen kommer etter IBM og Red Hats løfte på 5 milliarder dollar til å styrke sikkerheten i åpen programvare, kunngjort i mai 2026 . Red Hat har også sluttet seg til Open Secure AI Alliance, som NVIDIA lanserte med Red Hat som et av de første medlemmene .
Samlet peker initiativene mot en bransje der AI-sikkerhet ikke bare handler om selve modellen. Det handler også om programvareforsyningskjeden, sporbarhet, etterprøvbare regler og muligheten til å rette sårbarheter før de blir utnyttet. Som Microsofts Sarah Bird har formulert det, kan ingen enkeltorganisasjon løse AI-sikkerhetsutfordringene alene .