Een code-editor met broncode op een computerscherm

Chainguard lanceert Athena: een coalitie die met AI open-source-lekken vindt vóór de aanvallers

NieuwsAlisina NawabiAlisina Nawabi15 juni · 20:275 min leestijd

Chainguard verzamelt ruim 24 bedrijven, waaronder Cloudflare, Docker, Cisco en JPMorganChase, in coalitie Athena. Doel: AI inzetten om kwetsbaarheden in open source te vinden en te dichten voordat aanvallers ze misbruiken.

Bijna elke organisatie draait op open-source software, vaak zonder het te beseffen: het zit verstopt in de bibliotheken en afhankelijkheden onder je applicaties. Precies daar ligt een groeiend risico, want moderne AI-modellen kunnen code lezen, door afhankelijkheden heen redeneren en nieuwe, gekoppelde zero-day-lekken vinden op machinesnelheid. Om aanvallers daarin voor te blijven lanceerde beveiligingsbedrijf Chainguard deze week Athena, een industriecoalitie die kwetsbaarheden in open source wil opsporen en dichten voordat ze openbaar worden.

Wie er meedoet

De oprichtende leden beslaan een brede doorsnede van de techsector: naast Chainguard zelf doen onder meer Cloudflare, Docker, Cisco, Kyndryl, BNY, JPMorganChase, PwC, Corridor, DepthFirst en LTIMindtree mee. Volgens Chainguard is de coalitie inmiddels gegroeid tot ruim twee dozijn organisaties. De leiding ligt bij Dan Lorenc, medeoprichter en CEO van Chainguard, die het probleem scherp samenvat: de tijd tot misbruik is negatief geworden, exploits landen voordat een lek ooit is onthuld. Geen enkel bedrijf kan dat alleen voorblijven, stelt hij.

Hoe Athena werkt

Athena draait om een gedeeld platform met meerdere lagen. Het bundelt vondsten van leden en van AI-onderzoeksprogramma's, waaronder Anthropics Project Glasswing en OpenAI's Daybreak. Vervolgens maakt de coalitie geharde versies en private forks van getroffen bibliotheken klaar nog vóór de publieke onthulling, rolt het mitigaties uit op infrastructuurniveau, en coördineert het de melding met de oorspronkelijke onderhouders zodat de fixes upstream in de projecten belanden. Tot nu toe verwerkte Athena naar eigen zeggen meer dan 20.000 bevindingen en leverde het ruim 2.000 patches op, verspreid over zo'n 500 open-source-projecten. De eerste gecoördineerde onthullingsronde staat voor de komende maand gepland.

Wat betekent dit voor jouw bedrijf

Direct meedoen is voor de meeste Nederlandse bedrijven niet aan de orde: Athena richt zich op gescreende, grote organisaties. De winst zit indirect maar reëel. Omdat de patches upstream in de open-source-projecten worden teruggebracht, profiteert iedereen die diezelfde bibliotheken gebruikt, van een MKB-webshop tot een divisie van een grote onderneming. De lekken die jij nooit zelf had gevonden, zijn dan al gedicht tegen de tijd dat je een update binnenhaalt.

Tegelijk is enige nuchterheid op zijn plaats. Athena is een grotendeels Amerikaans, door grote bedrijven gedragen initiatief, en het leunt op dezelfde AI-modellen die elders onderwerp van discussie zijn. Anthropics modellen voeden via Project Glasswing de speurtocht naar lekken, terwijl precies die modellen onder de Amerikaanse exportbeperkingen vallen die beveiligingsexperts juist gevaarlijk noemen voor verdedigers. Dat laat de spanning zien tussen meeprofiteren van zulke platforms en je eigen grip houden. De praktische les voor de meeste organisaties blijft onveranderd: weet welke open-source-componenten je gebruikt, houd ze actueel en patch snel. Dezelfde beweging naar open source en zelf gehoste modellen om kosten en afhankelijkheid te beperken maakt goed afhankelijkhedenbeheer alleen maar belangrijker. Voor de meeste organisaties begint grip op open-source risico bij één simpele stap: weten wat er in je stack zit en het actueel houden.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Bij FLOH ontwerp en bouw ik complete software, integraties en AI op maat, van eerste idee tot werkend product, en jij blijft eigenaar. Hier schrijf ik nuchter over bouwen met AI en software voor ondernemers en organisaties.

Meer over mij

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Je zelfgehoste AI-gateway hardenen: van standaardinstellingen naar productie-veiligGids

Je zelfgehoste AI-gateway hardenen: van standaardinstellingen naar productie-veilig

Een AI-gateway als LiteLLM of Langflow staat standaard veel te open. Dit is het stappenplan om hem dicht te zetten: authenticatie, netwerk, sleutels, rate-limits, patches en monitoring.

Lees artikel
76 beveiligingsexperts noemen Anthropic-exportban 'gevaarlijk' voor verdedigersNieuws

76 beveiligingsexperts noemen Anthropic-exportban 'gevaarlijk' voor verdedigers

Een open brief van 76 vooraanstaande CISO’s, onderzoekers en investeerders roept het Witte Huis op de exportban op Anthropics Fable 5 en Mythos 5 in te trekken. Het weghalen van topmodellen bij verdedigers maakt iedereen kwetsbaarder, stellen ze.

Lees artikel
SpaceX-Cursor: de deal sluit pas in Q3 2026 en de optie lag al sinds april klaarNieuws

SpaceX-Cursor: de deal sluit pas in Q3 2026 en de optie lag al sinds april klaar

De overname van Cursor door SpaceX krijgt vorm: een formele fusiefiling, een afronding in het derde kwartaal van 2026 en een optie die al sinds april klaarlag. Wat dat betekent voor je AI-ontwikkelstack.

Lees artikel
GLM-5.2 klopt GPT-5.5 op coding, en kost een zesdeNieuws

GLM-5.2 klopt GPT-5.5 op coding, en kost een zesde

Het open-weight model GLM-5.2 van Z.ai verslaat GPT-5.5 op meerdere langlopende coding-benchmarks tegen ongeveer een zesde van de prijs. Wat dat betekent voor jouw AI-codeerkosten.

Lees artikel
G7 bespreekt 'trusted partners' voor toegang tot Amerikaanse AI-modellenNieuws

G7 bespreekt 'trusted partners' voor toegang tot Amerikaanse AI-modellen

Op de G7-top in Evian praten leiders over een schema dat 'trusted partners' weer toegang geeft tot geavanceerde Amerikaanse AI-modellen. Een mogelijke uitweg uit de Anthropic-exportban, maar nog niets is zeker.

Lees artikel
Zo bouw je een leverancier-onafhankelijke AI-stackGids

Zo bouw je een leverancier-onafhankelijke AI-stack

Eén AI-leverancier die zijn prijzen verhoogt of een model offline haalt, kan je operatie platleggen. Ik laat je een dunne routerlaag bouwen met open-weight achtervang en budgetbewaking, zodat je nooit aan één aanbieder vastzit.

Lees artikel