En gennemgang, ikke en dom
En britisk regeringsbestilt undersøgelse, offentliggjort 7. september 2026, gennemgik cybersikkerhedslitteratur om open source-software og open source-AI. Forskere fra University of Greenwich ledede arbejdet, som er uafhængig forskning og ikke britisk regeringspolitik.
Hvad forskerne undersøgte
Publikationsresuméet siger, at holdet screenede 14.561 akademiske poster og inkluderede 43, der opfyldte kriterierne. Det oplyser 172 grålitteraturposter, understøttet af analyser af GitHub og Hugging Face. Rapportens indledning angiver derimod 126 poster, en uløst intern uoverensstemmelse, som begrænser tilliden til den oplyste korpusstørrelse.
Det centrale hul
Studiet fandt betydelige evidenshuller, især om upstream-styring af open source-AI. Det omfatter, hvordan modeller udvikles, dokumenteres, frigives og vedligeholdes, før en anvender tilpasser dem til et bestemt formål.
Hvorfor etiketter ikke er nok
»Open source« beskriver adgang og licensvalg, ikke én ensartet sikkerhedstilstand. Risici kan være forskellige for kildekode, modelvægte, datasæt, grænseflader og implementerede applikationer. Lukkede systemer kan skjule svagheder; åbne systemer kan udvide kontrollen, men også gøre stærke komponenter lettere at videredistribuere.
Ansvar gennem en kæde
Sikkerhed afhænger af udviklere, hostingplatforme, distributører, implementerende organisationer og brugere. Klar dokumentation, sårbarhedsrapportering, adgangskontrol og opdateringspraksis kan betyde mere end én åben-eller-lukket etiket.
Hvad evidensen ikke kan bevise
En litteraturgennemgang kan vise mønstre og blinde vinkler, men kan ikke fastslå, at alle åbne modeller er sikrere eller farligere end lukkede. Konklusionen afhænger af kvaliteten og omfanget af de tilgængelige studier, som rapporten selv beskriver som ufuldstændige.
Primær kilde
Læs den officielle publikationsside og rapport. Tilgået 12. september 2026.