IBM и Red Hat инвестируют 5 миллиардов долларов в безопасность свободного ПО с помощью ИИ

Компании IBM и ее дочерняя структура Red Hat представили масштабную инициативу Project Lightwell. Этот проект призван решить системный кризис безопасности в сфере программного обеспечения с открытым исходным кодом. В рамках программы партнеры планируют направить 5 миллиардов долларов и привлечь 20 000 инженеров для автоматического поиска и устранения уязвимостей.

ИИ как катализатор кризиса и инструмент его решения

Развитие технологий искусственного интеллекта оказывает противоречивое влияние на сферу свободного ПО. С одной стороны, нейросети помогают разработчикам быстрее писать код. С другой — авторы популярных ИТ-проектов оказались перегружены лавиной автоматических отчетов о потенциальных программных ошибках.

Создатель популярной утилиты cURL Даниэль Стенберг отмечает, что поток сообщений об уязвимостях вырос в несколько раз по сравнению с прошлыми годами. Это ставит независимых разработчиков на грань выгорания. Инициатива Project Lightwell призвана автоматизировать рутинные процессы проверки и взять нагрузку на себя.

  • Выделение 5 миллиардов долларов в течение ближайших лет на развертывание передовых ИИ-моделей и инфраструктуры.
  • Привлечение 20 000 инженеров для верификации и оперативного внедрения исправлений.
  • Использование современных ИИ-моделей, включая решения от Anthropic, которые уже помогли обнаружить тысячи критических дефектов в коде всего за несколько недель тестирования.

Принцип работы Project Lightwell

Вместо запуска классических программ по выплате вознаграждений за найденные ошибки (bug bounty), IBM и Red Hat предлагают модель доверенного посредника. Инженеры проекта будут использовать искусственный интеллект для сканирования открытого кода, который применяется в корпоративных ИТ-системах. После того как ИИ сгенерирует варианты патчей, специалисты вручную проверят их и согласуют интеграцию с авторами оригинальных проектов.

На первом этапе Project Lightwell сфокусируется на экосистеме Maven/Java, которая традиционно подвергается частым атакам. В дальнейшем активность распространится на репозитории PyPI, npm и Go. Инициаторы подчеркивают, что проект ориентирован на сотрудничество с сообществом, а не на создание изолированных версий программ.

Коммерциализация и вопросы отрасли

IBM и Red Hat планируют монетизировать инициативу через коммерческую подписку. Корпоративные клиенты смогут напрямую внедрять проверенные патчи в свои цепочки поставок ПО и получать долгосрочную поддержку используемых версий программного обеспечения. По словам руководства IBM, коммерческий запуск сервиса состоится в течение ближайшего месяца.

Тем не менее в профессиональном сообществе остаются вопросы без четких ответов. Эксперты указывают на неопределенность бизнес-модели: если все исправления в итоге отправляются обратно в открытые репозитории, за что именно будут платить подписчики? Также существует риск, что Project Lightwell превратится в монопольного регулятора стандартов безопасности для крупного бизнеса, не предлагая прямой финансовой поддержки независимым авторам софта.