OWASP ra mắt Sáng kiến Bảo mật Tự động Mở cho Phần mềm (OASIS)
OWASP đã khởi động Sáng kiến Bảo mật Tự động Mở cho Phần mềm (OASIS), một nỗ lực cộng đồng toàn cầu nhằm thu hẹp khoảng cách giữa việc phát hiện lỗ hổng trong mã nguồn mở và việc khắc phục chúng. Sáng kiến này được công bố vào ngày 26 tháng 8 năm 2026, tại San Francisco.
OASIS kết hợp các bản vá lỗi được tạo bởi AI với sự xác thực của con người từ các chuyên gia bảo mật ứng dụng. Mục tiêu là cung cấp các bản vá lỗi đáng tin cậy, sẵn sàng sử dụng cho những người bảo trì mã nguồn mở, thay vì chỉ cung cấp các danh sách lỗ hổng dài hơn. Theo Báo cáo Phân tích Rủi ro và Bảo mật Phần mềm Nguồn mở của Black Duck 2026, phần mềm nguồn mở là nền tảng cho khoảng 98% cơ sở mã thương mại. Tuy nhiên, những người bảo trì thường bị quá tải bởi các công cụ quét, cảnh báo sự cố mà không đưa ra các phương pháp khắc phục khả thi.
Quy trình hoạt động của OASIS
OASIS giải quyết nút thắt cổ chai này thông qua một quy trình ba giai đoạn. Đầu tiên, các công cụ tự động quét các kho lưu trữ được sử dụng rộng rãi và tạo ra các bản vá lỗi tiềm năng khi các lỗ hổng xuất hiện. Tiếp theo, một cộng đồng các chuyên gia bảo mật ứng dụng và các agent sẽ xem xét từng bản vá tiềm năng về tính chính xác và an toàn, giảm thời gian xác thực xuống chỉ còn vài phút.
Cuối cùng, các bản vá lỗi đã được xác minh sẽ được gửi lên phía trên (upstream), cung cấp cho những người bảo trì một điểm khởi đầu đáng tin cậy mà họ có thể điều chỉnh cho phù hợp với cơ sở mã của riêng mình. Điều này bổ sung cho quy trình làm việc của các công cụ quét lỗ hổng mã nguồn mở hiện đại.
Kể từ khi mở đăng ký sớm, OASIS đã thu hút hàng trăm chuyên gia bảo mật ứng dụng từ nhiều ngành nghề, được hỗ trợ bởi các nhà tài trợ sáng lập như AppSecAI, Intigriti và DryRun Security. Như đã nêu chi tiết trong thông báo OWASP OASIS, Chris Holt, Kiến trúc sư Tương tác Chiến lược và Cộng đồng tại Intigriti, cho biết phần mềm nguồn mở là nền tảng của phần lớn nền kinh tế thông tin, khiến các lỗ hổng chưa được khắc phục trở thành một rủi ro mang tính hệ thống. OASIS cho phép cộng đồng bảo mật ứng dụng và mã nguồn mở cùng nhau cung cấp phần mềm an toàn.
Bối cảnh và Tầm quan trọng
Thời điểm ra mắt OASIS phản ánh bối cảnh mối đe dọa đang thay đổi. Kẻ tấn công ngày càng sử dụng các kỹ thuật như “vibe hacking” và khám phá, khai thác lỗ hổng bằng AI, vượt xa khả năng phòng thủ thủ công. James Wickett, Giám đốc điều hành của DryRun Security, lưu ý rằng AI tạo sinh có thể đẩy nhanh quá trình phòng thủ khi được kết hợp với xác thực độc lập và chuyên môn cộng đồng. Michael Cartsonis của AppSecAI bổ sung rằng OASIS cuối cùng cũng mang lại cho các chuyên gia bảo mật có kinh nghiệm xem xét mã một cách nhanh chóng, ít rào cản để đóng góp.
OASIS được định vị là một sự bổ sung cho các nỗ lực do doanh nghiệp dẫn đầu như Patch the Planet của OpenAI, Akrites của Linux Foundation và Project Glasswing của Anthropic. Các nỗ lực này tập trung các nhóm nghiên cứu tinh nhuệ vào cơ sở hạ tầng ưu tiên cao như hệ điều hành và trình duyệt. Thay vào đó, OASIS mở rộng quy mô thông qua lực lượng tình nguyện viên bảo mật ứng dụng để bao quát các thư viện và ứng dụng mà doanh nghiệp thực sự sử dụng. David Kosorok, Giám đốc Bảo mật Sản phẩm tại ACV Auctions, gọi đây là công việc có đòn bẩy cao nhất trong bảo mật ứng dụng, vì một bản vá lỗi upstream đã được xác minh có thể bảo mật hàng nghìn ứng dụng downstream đồng thời, củng cố khả năng phòng thủ.
Việc tham gia được mở cho nhiều vai trò, bao gồm người xác thực lỗ hổng, người quản lý cộng đồng kho lưu trữ, người liên lạc với người bảo trì và người vận hành tự động hóa. Điều này làm cho OASIS trở thành một điểm truy cập trung lập về nhà cung cấp cho các chuyên gia bảo mật muốn giúp sửa chữa, chứ không chỉ tìm ra, các lỗ hổng đang đe dọa phần mềm nguồn mở cung cấp năng lượng cho cơ sở hạ tầng hiện đại.
Để tìm hiểu thêm về cách các công cụ có thể hỗ trợ quy trình bảo mật, bạn có thể tham khảo các công cụ quét lỗ hổng như OWASP CVE-Lite CLI Tool.










