En översikt, inte en dom
En brittisk regeringsbeställd studie, publicerad den 7 september 2026, granskade cybersäkerhetslitteratur om programvara och AI med öppen källkod. Den leddes av forskare vid University of Greenwich och är oberoende forskning, inte brittisk regeringspolitik.
Vad forskarna granskade
Publikationssammanfattningen säger att gruppen granskade 14 561 akademiska poster och tog med 43 som uppfyllde kriterierna. Den redovisar 172 grålitteraturposter samt analys av GitHub och Hugging Face. Rapportens inledning anger däremot 126 poster; den olösta interna motsägelsen begränsar tilltron till den angivna korpusstorleken.
Den centrala luckan
Studien fann betydande evidensluckor, särskilt om uppströms styrning av AI med öppen källkod: hur modeller utvecklas, dokumenteras, släpps och underhålls innan en driftsättare anpassar dem för ett visst syfte.
Varför etiketter inte räcker
”Öppen källkod” beskriver tillgång och licensval, inte ett enhetligt säkerhetstillstånd. Risker skiljer sig mellan källkod, modellvikter, datamängder, gränssnitt och driftsatta applikationer. Slutna system kan dölja svagheter; öppna system breddar granskningen men kan också underlätta spridningen av kraftfulla komponenter.
Ansvar genom hela kedjan
Säkerhet beror på utvecklare, värdplattformar, distributörer, driftsättare och användare. Tydlig dokumentation, sårbarhetsrapportering, åtkomstkontroller och uppdateringar kan vara viktigare än en enda öppen-eller-sluten-etikett.
Vad evidensen inte kan bevisa
En litteraturöversikt kan visa mönster och blinda fläckar, men inte fastställa att alla öppna modeller är säkrare eller farligare än slutna. Slutsatsen beror på kvaliteten och omfattningen av tillgängliga studier, som rapporten själv beskriver som ofullständiga.
Primärkälla
Officiell publikationssida och rapport. Hämtad 12 september 2026.