Een studie, geen oordeel
Een door de Britse overheid bestelde studie, gepubliceerd op 7 september 2026, beoordeelde cyberbeveiligingsliteratuur over opensourcesoftware en opensource-AI. Onderzoekers van de University of Greenwich leidden het onafhankelijke onderzoek; het is geen Brits overheidsbeleid.
Wat de onderzoekers bekeken
De publicatiesamenvatting zegt dat het team 14.561 academische records screende en 43 passende studies opnam. Ze meldt 172 grijze-literatuurbronnen, ondersteund door analyse van GitHub en Hugging Face. De inleiding van het rapport noemt daarentegen 126 bronnen; deze onopgeloste interne inconsistentie beperkt het vertrouwen in de gemelde omvang van het corpus.
De centrale lacune
Vooral over upstream bestuur van opensource-AI ontbreekt veel bewijs: hoe modellen worden ontwikkeld, gedocumenteerd, vrijgegeven en onderhouden voordat een implementerende partij ze aanpast voor een specifiek gebruik.
Waarom labels tekortschieten
‘Open source’ beschrijft toegang en licenties, niet één veiligheidstoestand. Risico's verschillen tussen broncode, modelgewichten, datasets, interfaces en ingezette toepassingen. Gesloten systemen kunnen zwakheden verbergen; open systemen verbreden controle, maar kunnen krachtige onderdelen ook makkelijker verspreidbaar maken.
Verantwoordelijkheid in de keten
Veiligheid hangt af van ontwikkelaars, hostingplatforms, distributeurs, implementeerders en gebruikers. Duidelijke documentatie, melding van kwetsbaarheden, toegangscontrole en updates kunnen zwaarder wegen dan één open-of-gesloten label.
Wat het bewijs niet aantoont
Een literatuurstudie kan patronen en blinde vlekken tonen, maar niet vaststellen dat alle open modellen veiliger of gevaarlijker zijn dan gesloten modellen. De conclusie hangt af van kwaliteit en reikwijdte van studies die volgens het rapport nog onvolledig zijn.
Primaire bron
Officiële publicatiepagina en rapport. Geraadpleegd op 12 september 2026.