asago står för AI Safety and Governance Orchestration. Projektet är utformat för att automatisera översättningen av AI-styrningspolicyer till operativa kontroller som kan användas direkt i AI-system .
I dag ligger ansvaret ofta utspritt mellan jurister och compliance-team, dataforskare samt drift- och infrastrukturansvariga. asago ska minska avståndet mellan det som står i ett policydokument och det som ingenjörer faktiskt kan konfigurera, testa och köra i produktion .
Projektet beskriver ett automatiserat och granskningsbart arbetsflöde som knyter ihop stegen mellan efterlevnad och teknik . Det kan bland annat:
Varje steg ska lämna efter sig ett dokumenterat revisionsspår. På så sätt kan en granskare följa sambandet från en formulering i policyn till ett specifikt test eller en aktiv kontroll i systemet . Red Hat har sagt att målet är att korta tiden för att införa säkerhetskontroller från månader till dagar .
asago är uttryckligen anpassat till NIST:s ramverk för AI-riskhantering, OWASP:s lista över de tio främsta riskerna för stora språkmodeller och EU:s AI-förordning .
Projektet etableras under Apache License 2.0. Koden finns på GitHub i projektets uppbyggnadsfas, där utvecklare, forskare och företag som vill testa lösningen tidigt kan granska den .
Den grundande gruppen består av:
Red Hat har uppgett att fler organisationer väntas ansluta när projektet utvecklas vidare.
Samma dag meddelade IBM och Red Hat att berättigade universitet, NGO:er och tankesmedjor får tillgång till Lightwell utan kostnad. Plattformen använder AI för att hitta, validera och åtgärda sårbarheter i paket med öppen källkod . Introduktionen av berättigade institutioner inleddes i augusti 2026 .
Lightwell kombinerar en generativ AI-baserad motor för sårbarhetsåtgärder med arbete från ingenjörer hos IBM och Red Hat . Systemet identifierar sårbara beroenden, tar fram föreslagna korrigeringar och låter dem genomgå teknisk validering innan de distribueras .
Organisationerna behåller kontrollen över sin konfidentiella information. Enligt IBM och Red Hat körs Lightwell i den befintliga miljön och kräver inte tillgång till proprietär källkod, forskningsmaterial eller privata data .
Programmet följer också principen ”upstream always”. Det innebär att korrigeringar skickas tillbaka till de ursprungliga open source-projekten för granskning, så att förbättringarna kan komma fler användare till del än bara den institution som först upptäckte problemet .
Erbjudandet omfattar bland annat:
Den sista punkten är viktig för organisationer som inte kan genomföra stora versionsuppgraderingar omedelbart.
Antalet validerade och åtgärdade paketversioner i Lightwell har ökat från cirka 6 500 till över 8 000. Det inkluderar korrigeringar för 64 tidigare okända sårbarheter . Den kostnadsfria satsningen omfattar inledningsvis fler än 185 forskningsuniversitet samt 100 NGO:er och tankesmedjor i USA .
De två initiativen riktar sig mot olika delar av samma problem.
För det första bygger dagens AI-system på långa kedjor av öppen källkod. En sårbarhet i ett beroende kan därför påverka många system samtidigt, och AI kan dessutom användas för att hitta och utnyttja svagheter i stor skala .
För det andra är det fortfarande svårt att omsätta breda AI-principer — exempelvis kraven i EU:s AI-förordning — till regler som ingenjörer kan implementera och revisorer kan verifiera. asago är tänkt att fylla just den luckan mellan policy och teknik .
Universitet och ideella organisationer har samtidigt ofta mindre tillgång till säkerhetspersonal och budget än stora företag. Den kostnadsfria Lightwell-tillgången ska därför hjälpa verksamheter som annars kan ha svårt att säkra sina open source-beroenden .
Initiativen bygger vidare på IBM:s och Red Hats åtagande på 5 miljarder dollar för säkerhet i öppen källkod, som presenterades i maj 2026 . De knyter också an till Open Secure AI Alliance, som NVIDIA lanserade med Red Hat som en av de ursprungliga medlemmarna .
Steven Huels, Red Hats vice vd för AI Engineering, har beskrivit utvecklingen så här: ”När organisationer går från experimentella AI-piloter till långlivade, autonoma agenter blir tydliga operativa skyddsräcken ett krav på kritisk infrastruktur” .
Budskapet från både asago och Lightwell är därmed tydligt: AI-säkerhet handlar inte bara om modellerna i sig, utan också om programvaran runt dem, styrningen som omger dem och möjligheten att visa att reglerna faktiskt följs.