另一個更早登場的計畫,則代表了開源安全議題的另一面。2026年3月,Linux基金會宣布獲得來自Anthropic、AWS、GitHub、Google、Google DeepMind、微軟和OpenAI總計1250萬美元的補助金。這筆錢由旗下的Alpha-Omega專案與開源安全基金會(OpenSSF)管理,資金用途明確地指向了開源軟體的維護者本身
。
這項投資被明確定位為對「AI驅動的漏洞回報激增」現象的回應。隨著自動化系統和AI工具產生愈來愈多的安全調查結果,資源不足的維護者(通常是小型團隊或個人開發者)已不堪重負,難以消化大量的漏洞分類與評估工作。這些補助金旨在資助可長期持續的安全解決方案,幫助維護者應對這波海量資訊,而不是在他們周圍另外建立一條繞開他們的商業管道
。
兩者之間的對比清晰而刻意。Project Lightwell採取的是「企業至上而下」的模式:一個商業中介機構,為大型客戶提供經過AI驗證的安全支援。Linux基金會的補助則是「社群由下而上」的模式:直接的財務支援,用來強化整個生態系統所仰賴的維護者和專案
。
這兩種方法沒有絕對的優劣之分;真正的問題在於兩個模式究竟會互補還是競爭。這個商業結算所或許有機會緩解維護者的壓力,因為它能把企業的漏洞回報引導到IBM的驗證管道中。但反過來說,它也可能創造出一種雙層體系:付費客戶能快速獲得可信任的修復,而更廣泛的社群卻只能等待資源少得多的維護者,去處理相同的問題。
Project Lightwell預計在短期內正式商業化,採訂閱制定價。Linux基金會的補助金則已透入Alpha-Omega和OpenSSF的相關計畫中開始發放
。對於在正式環境中擁有大量開源足跡的企業而言,結算所模式提供了立即的營運援助;而對於生態系的長期健康,補助金則直搗問題核心:資金不足的維護者以及脆弱的關鍵基礎設施。兩項計畫都篤信AI加速了漏洞的發現,以至於對任何一方來說,建立一個全新的安全模型,都不再是選項,而是必然。
Comments
0 comments