A proposta busca reduzir a distância entre as equipes de conformidade, que normalmente elaboram políticas, e os times de engenharia, que precisam transformar essas regras em configurações verificáveis e executáveis em produção .
O asago oferece um fluxo automatizado e auditável que conecta etapas hoje frequentemente divididas entre profissionais de conformidade, cientistas de dados e administradores de infraestrutura . Em linhas gerais, o processo pode:
Cada etapa gera registros que conectam uma cláusula da política a um teste específico ou a um controle de execução. Assim, revisores podem rastrear uma proteção ativa até a regra que fundamentou sua criação . Segundo a Red Hat, a meta é reduzir ciclos de implantação que hoje podem levar meses para apenas alguns dias .
O projeto declara alinhamento com três referências importantes de governança e segurança de IA: o NIST AI Risk Management Framework, dos Estados Unidos; o OWASP LLM Top 10, que reúne riscos recorrentes de grandes modelos de linguagem; e o EU AI Act, a legislação de inteligência artificial da União Europeia .
A coalizão fundadora reúne:
O asago está sendo estabelecido sob a licença open source Apache 2.0. Em sua fase de formação, o código está disponível no GitHub para análise de desenvolvedores, pesquisadores acadêmicos e empresas interessadas em testar a proposta .
No mesmo dia, IBM e Red Hat anunciaram que universidades, ONGs e think tanks elegíveis teriam acesso gratuito ao Lightwell, plataforma baseada em inteligência artificial para localizar, validar e corrigir vulnerabilidades em pacotes de software de código aberto . O processo de integração das instituições começou em agosto de 2026 .
A oferta inicial abrange mais de 185 universidades de pesquisa e 100 ONGs e think tanks nos Estados Unidos .
O Lightwell combina um mecanismo de correção baseado em IA generativa com o trabalho de engenheiros da IBM e da Red Hat . O sistema identifica dependências vulneráveis, desenvolve possíveis correções e as submete a validação técnica antes de disponibilizá-las .
As instituições participantes mantêm o controle sobre suas informações confidenciais. De acordo com IBM e Red Hat, o Lightwell funciona dentro do ambiente já existente da organização e não exige acesso a código-fonte proprietário, pesquisas ou dados privados .
O programa também segue uma abordagem “upstream-always”: as correções são encaminhadas às comunidades responsáveis pelos projetos open source originais para avaliação. Dessa forma, os aprimoramentos podem beneficiar outros usuários, e não apenas a instituição que identificou o problema .
A oferta inclui:
O catálogo de versões de pacotes validadas e corrigidas pelo Lightwell cresceu de aproximadamente 6.500 para mais de 8.000. Segundo as empresas, o conjunto inclui correções para 64 vulnerabilidades anteriormente não divulgadas .
Os anúncios respondem a riscos que se reforçam mutuamente no desenvolvimento de sistemas de IA.
As pilhas modernas de software usadas em aplicações de IA dependem fortemente de componentes de código aberto. Uma falha em uma dessas dependências pode afetar diversos sistemas e ser explorada em escala, inclusive por ferramentas baseadas em IA .
Leis e princípios de governança, como os previstos no EU AI Act, são amplos. Na prática, as organizações precisam transformá-los em testes, limites de operação e controles que engenheiros consigam implantar e auditores consigam verificar. É justamente essa fragmentação que o asago pretende enfrentar .
Universidades e organizações não governamentais frequentemente contam com equipes e orçamentos menores para proteger suas dependências de software. O acesso gratuito ao Lightwell foi apresentado como uma forma de reduzir essa barreira .
As mesmas capacidades de IA que aceleram a descoberta e a correção de falhas também podem ajudar invasores a localizar e explorar vulnerabilidades com mais rapidez .
Steven Huels, vice-presidente de engenharia de IA da Red Hat, resumiu o desafio ao afirmar: “À medida que as organizações passam de projetos-piloto experimentais de IA para agentes autônomos em operação contínua, estabelecer limites operacionais claros se torna um requisito de infraestrutura crítica” .
As medidas também dão continuidade ao compromisso de US$ 5 bilhões do Project Lightwell, anunciado em maio de 2026 , e à Open Secure AI Alliance, lançada pela NVIDIA com a Red Hat como membro inaugural . O pano de fundo é o reconhecimento crescente de que os desafios de segurança e proteção da IA exigem colaboração entre empresas, universidades e comunidades open source — e não podem ser resolvidos por uma única organização .