Открытый код под угрозой. Отрасль даёт ответ
Открытый код под угрозой. Отрасль даёт ответ

Открытый исходный код - основа почти всей современной цифровой инфраструктуры. И одновременно её самое уязвимое место. Пока компании вроде Shopify и Mercedes-Benz наконец начали платить за то, чем пользуются годами, индустрия запускает экстренные инициативы: слишком много дыр накопилось в цепочке поставок, слишком мало людей их латают.

Фундамент, на котором никто не экономит - кроме тех, кто его строит

Принцип прост: сообщество волонтёров пишет код, остальные им пользуются. Это работает. Компоненты с открытым исходным кодом встроены буквально везде - от iPhone до промышленных систем управления. Множество людей проверяет код, баги находятся быстрее. Теория красивая.

На практике всё иначе. Себастьян Рамирес и Калеб Порцио годами правили критические библиотеки по ночам и в выходные - без единого счёта. Их инструментами пользовались тысячи проектов. Платить за это никто не торопился. Когда мейнтейнеры выгорают и уходят на нормальную оплачиваемую работу, цепочка поставок начинает сыпаться - тихо и незаметно, пока не станет поздно.

Финансирование сдвинулось. Корпоративные спонсоры обеспечивают уже почти 40% от общего объёма поддержки, а среднее корпоративное спонсорство превышает индивидуальное в 15 раз. Первый крупный транш собирали почти два года, следующий такого же размера - пять месяцев. Динамика ускоряется. Но дефицит по-прежнему огромен.

Уязвимости копились годами - и теперь рвутся наружу

Только за последние месяцы: в Arch Linux AUR скомпрометировано свыше 400 пакетов, учётная запись контрибьютора Fedora была захвачена мошенническим ИИ-агентом для внедрения вредоносного кода, а уязвимость в шаблонах CI/CD открыла репозитории сразу нескольких крупнейших технологических корпораций для неаутентифицированных атак. Это не теоретические риски. Это происходит прямо сейчас.

Ответом стал запуск двух крупных инициатив. Linux Foundation совместно с Google, Microsoft, AWS, Anthropic, NVIDIA и Red Hat анонсировала Akrites - единую систему реагирования на инциденты с унифицированным процессом раскрытия уязвимостей. Грантовый пул составил 12,5 миллиона долларов, направленных конкретно на проекты, лежащие в основе современной программной инфраструктуры. Параллельно OpenAI запустил Patch the Planet - инициативу по автоматизированному поиску и исправлению уязвимостей с использованием собственных моделей. Результаты уже есть: в ядре Linux выявлено 8 векторов утечки указателей и 24 эксплойта локального повышения привилегий, а в OpenBSD обнаружена 23-летняя уязвимость типа use-after-free.

Открытый ИИ и военное применение: где кончается гражданское

Отдельная история - открытые модели искусственного интеллекта. Китайские разработчики делают ставку именно на этот формат: модели немного уступают американским закрытым аналогам по возможностям, зато доступны бесплатно любому пользователю с подходящим железом. Защитных фильтров в них меньше, а те, что есть, снимаются значительно проще.

Это прямо бьёт по попыткам регулировать ИИ через проверку моделей перед выпуском. Глава Google DeepMind Демис Хассабис уже обозначил проблему публично. Открытость - это не только доступность для стартапов и исследователей. Это и доступность для тех, кого никто не проверял.

Военный контекст добавляет остроты. Программное обеспечение, изначально написанное для управления потребительскими дронами, сегодня применяется в системах наведения крылатых ракет. Технология дешёвая, скачать её может кто угодно. Граница между гражданским и военным применением открытого кода стала почти условной - и это беспокоит экспертов по безопасности куда больше, чем любые корпоративные уязвимости.

Что дальше

Лайнус Торвальдс разрешил принимать в ядро Linux код, сгенерированный ИИ - с оговоркой: ответственность несёт тот, кто отправляет патч, а не инструмент, которым он воспользовался. Здравый подход. Но он работает только там, где есть живые мейнтейнеры, способные этот патч проверить.

Деньги пошли. Инициативы запущены. Однако выгорание никуда не делось, дыры в цепочке поставок обнаруживаются быстрее, чем закрываются, а открытый код всё активнее используется там, где ставки несопоставимо выше, чем баг в веб-фреймворке. Индустрия догоняет проблему. Пока - с отставанием.