云安全联盟(Cloud Security Alliance)将此称为“披露速度”危机。AI可以持续生成发现报告,但维护者——通常是无偿志愿者——每天只有那么多时间去复现、评估影响并编写修复代码。如果不能找到新方法,这条管道就相当于一根消防软管对着一个茶杯注水。
Athena的运营模式围绕协调式、预披露修补展开。其成员机构不是把原始发现扔进公开的公共漏洞追踪库——在那里攻击者也能监视——而是私下协作,进行分类、验证和修补,然后才广泛公布。
该联盟充当防御性信息交换所:成员公司贡献漏洞情报,共享修复资源,并将补丁推向上游受影响的相应开源项目。目标是消除漏洞公开披露到补丁部署之间的暴露窗口。
该联盟汇集了超过24家企业,涵盖金融服务、云基础设施、网络安全和专业服务领域。已公布的创始成员包括:
大型银行、网络基础设施公司和云服务商的参与,反映了现代系统对开源组件的深度依赖——以及行业迫切需要可规模化防御模型的紧迫性。
Athena并没有发布一个“计划”——它直接公布进展。在宣布启动时,联盟已经:
这些数字表明,联盟并非为一场新闻发布而从零搭建,它在公开之前已经在秘密运行了足够长的时间,积累了有意义的修复记录。
在Athena发布的同时,行业内还有其他努力来加固软件供应链以应对AI规模的威胁。Chainguard首席执行官Dan Lorenc此前已承诺投入5000万美元和100名工程师,建立“供开源消费使用的新信任基础设施”。该公司还加入了“安全AI联盟”(Coalition for Secure AI,CoSAI),这是一个独立的倡议,创始成员包括OpenAI、Google、Microsoft和Anthropic。
总体来看,这些举措标志着一个结构性转变:业界正在承认,当威胁格局被AI重塑时,开源安全不能一直停留在志愿活动层面。Athena代表了将协同防御从原则变为运营现实的一次尝试。