Його завдання — скоротити розрив між фахівцями з комплаєнсу, які формулюють вимоги в документах, та інженерами, яким потрібно налаштувати, протестувати й розгорнути відповідні механізми в робочому середовищі .
asago задуманий як автоматизований процес із повним аудиторським слідом. Він має поєднати розрізнені етапи роботи команд, що відповідають за відповідність вимогам, розробку моделей і керування інфраструктурою . Типовий процес включатиме:
Кожен етап формуватиме документований ланцюжок перевірки: від конкретного пункту політики до тесту або засобу контролю під час роботи системи. Це дасть змогу аудиторам і технічним командам простежити, яким правилом обґрунтований певний захисний механізм . Red Hat заявила, що asago має скоротити термін упровадження таких заходів із місяців до днів .
Проєкт прямо орієнтується на три ключові нормативні й галузеві орієнтири:
До коаліції засновників увійшли :
Очікується, що в міру розвитку ініціативи до неї долучатимуться інші організації. asago створюється за ліцензією Apache 2.0, а його код на етапі формування проєкту доступний на GitHub для розробників, академічних дослідників і перших корпоративних користувачів .
Того самого дня IBM і Red Hat повідомили, що відповідні університети, неурядові організації та аналітичні центри отримають безкоштовний доступ до Lightwell — платформи на основі ШІ, яка виявляє, перевіряє та усуває вразливості у пакетах відкритого програмного забезпечення . Підключення установ розпочалося в серпні 2026 року .
Lightwell поєднує генеративний рушій виправлення вразливостей із роботою інженерів IBM і Red Hat . Платформа знаходить небезпечні залежності, пропонує виправлення та піддає їх технічній перевірці.
За заявами компаній, установи-учасниці зберігають контроль над конфіденційною інформацією: Lightwell працює в наявному середовищі організації й не потребує доступу до закритого програмного коду, досліджень або приватних даних . Програма також дотримується підходу «upstream-always»: виправлення передаються на розгляд спільнотам, які підтримують відповідні відкриті проєкти. У разі схвалення користь від них отримують не лише учасники програми, а й ширша екосистема .
Пакет Lightwell передбачає:
Останній пункт особливо важливий для установ, які не можуть одразу перейти на нові мажорні версії програмного забезпечення.
Кількість перевірених і виправлених версій пакетів, доступних через Lightwell, зросла приблизно з 6500 до понад 8000. Серед них — виправлення для 64 раніше нерозкритих вразливостей . Початкова безкоштовна програма охоплює понад 185 дослідницьких університетів і 100 НУО та аналітичних центрів у США .
Сучасні AI-системи залежать від великої кількості відкритих бібліотек і пакетів. Вразливість в одному з компонентів може поширити ризик на весь ланцюг постачання програмного забезпечення, а інструменти ШІ здатні допомагати зловмисникам знаходити й експлуатувати такі слабкі місця у великих масштабах .
Водночас організаціям складно перетворити загальні принципи — наприклад, вимоги Європейського акта про ШІ — на правила, які інженер може налаштувати, а аудитор перевірити. Саме цю роз’єднаність між політикою та інженерною практикою має зменшити asago .
Ще одна проблема — обмежені ресурси університетів і громадських організацій. У них часто немає достатньої кількості фахівців із кібербезпеки або бюджету для регулярного захисту всіх відкритих залежностей . Безкоштовний доступ до Lightwell покликаний частково знизити цей бар’єр.
Стівен Хюелс, віцепрезидент Red Hat з інженерії ШІ, сформулював виклик так: «Коли організації переходять від експериментальних пілотних проєктів із ШІ до тривалої роботи автономних агентів, чіткі операційні обмеження стають критично важливою вимогою до інфраструктури» .
Нові оголошення продовжують травневу ініціативу Project Lightwell із фінансуванням у 5 млрд доларів США та розвиваються на тлі створення Open Secure AI Alliance, до якої NVIDIA залучила Red Hat як одного з перших учасників . Загальний напрям цих проєктів очевидний: безпека ШІ та відкритого програмного забезпечення потребує спільної роботи технологічних компаній, дослідницьких установ і розробницьких спільнот, а не рішень однієї організації .