OWASP обяви старта на инициативата Open Automated Security Initiative for Software (OASIS) – глобално съвместно усилие, създадено да премости пролуката между откриването на уязвимости в софтуера с отворен код и тяхното действително отстраняване.
Обявена на 26 август 2026 г. в Сан Франциско, инициативата комбинира генерирани от изкуствен интелект предложения за корекции с човешка верификация от специалисти по сигурност на приложенията (AppSec). Целта е на поддържащите софтуера с отворен код да се предоставят надеждни и готови за употреба корекции за сигурност, а не просто по-дълги списъци с проблеми.
Според доклада на Black Duck за 2026 г. относно сигурността и рисковете при софтуера с отворен код, той заляга в основата на близо 98% от комерсиалните кодови бази. Въпреки това авторите на проекти често са претоварени от инструменти за сканиране, които сигнализират за проблеми, без да предлагат практически решения. OASIS решава този проблем чрез тристепенен процес:
- Автоматизирано сканиране: Специализирани инструменти сканират най-използваните хранилища и генерират потенциални корекции за сигурност при появата на уязвимости.
- Общностен преглед: Експерти по AppSec и автоматизирани агенти преглеждат всяко предложение за коректност и безопасност, съкращавайки времето за валидация до минути.
- Интеграция: Проверените корекции за сигурност се изпращат към основния проект, предоставяйки на разработчиците надеждна отправна точка.
От отварянето на ранната регистрация OASIS привлече стотици експерти по сигурност от различни индустрии подкрепена от съоснователите AppSecAI, Intigriti и DryRun Security.
Крис Холт от Intigriti отбелязва, че софтуерът с отворен код поддържа по-голямата част от информационната икономика, което прави неотстранените уязвимости системен риск. Според Джеймс Уикет, изпълнителен директор на DryRun Security, същият генеративен изкуствен интелект, който ускорява атаките, може да ускори и защитата, когато е съчетан с независима верификация и експертиза от общността.
За разлика от корпоративни инициативи като Patch the Planet на OpenAI, Akrites на Linux Foundation и Project Glasswing на Anthropic, които фокусират елитни изследователски екипи върху критична инфраструктура като операционни системи и браузъри, OASIS разчита на доброволческа общност, за да обхване широк спектър от библиотеки и приложения.