Домой Новости Софт и сервисы IBM и Red Hat запускают Project Lightwell для защиты open source

IBM и Red Hat запускают Project Lightwell для защиты open source

Новая инициатива объединяет 20 000 инженеров и ИИ для поиска уязвимостей в открытом ПО, на которую выделено 5 млрд долларов.

IBM и Red Hat запускают Project Lightwell для защиты open source
IBM и Red Hat запускают Project Lightwell для защиты open source — иллюстрация к материалу. Источник: linux.org.ru

IBM и Red Hat анонсировали запуск инициативы Project Lightwell. В рамках этого проекта компании планируют направить 5 млрд долларов на укрепление безопасности открытого программного обеспечения и защиту цепочек поставок ПО. Новая инициатива позиционируется как доверенный центр координации, специализирующийся на поиске, верификации и исправлении уязвимостей в open source-компонентах, которые активно используют корпоративные клиенты.

Концепция защиты корпоративного Open Source

Основная задача Project Lightwell заключается в расширении проверенной модели сопровождения ПО от Red Hat далеко за пределы их собственных продуктов. Если ранее компания фокусировалась на тестировании, подписании и исправлении компонентов внутри своих платформ, то теперь этот подход масштабируется на широкий спектр зависимостей, включая независимые библиотеки, языковые toolchain, AI-фреймворки и системы потоковой обработки данных.

Корпоративные заказчики смогут оперативно сообщать о найденных брешах в безопасности конкретных версий ПО. В ответ проект предоставит верифицированные исправления, которые можно легко интегрировать в существующие процессы сборки. Red Hat предлагает клиентам направлять инструменты разработки (Artifactory, Nexus, Maven) на защищенный реестр компании, откуда будут поставляться протестированные и подписанные артефакты.

Коммерческая доступность и ресурсы

Project Lightwell будет распространяться по модели коммерческой подписки. По данным Reuters, ссылающегося на старшего вице-президента IBM Software Роба Томаса, запуск сервиса ожидается в течение месяца. Стоимость подписки будет напрямую зависеть от количества пакетов, охваченных защитой. Клиенты получат своего рода сертификацию от центра обработки данных, подтверждающую, что используемые ими компоненты безопасны для внедрения в рабочую среду.

К работе над проектом привлечено более 20 тысяч инженеров IBM и Red Hat. В процессе анализа уязвимостей, приоритизации и проверки патчей активно задействуются технологии искусственного интеллекта. Тем не менее, компании делают акцент на том, что ИИ служит лишь инструментом ускорения обработки, тогда как ключевые решения по вопросам совместимости бэкпортов и процедурам ответственного раскрытия уязвимостей остаются за профильными специалистами.

Участники и компетенции

В числе первых партнеров Project Lightwell оказались крупнейшие финансовые институты мира, такие как Bank of America, Citi, JPMorganChase, Mastercard, Visa и многие другие. Именно на базе инфраструктур этих организаций IBM и Red Hat планируют оттачивать процессы устранения угроз в сложных производственных средах.

IBM подчеркивает внушительный масштаб экспертизы: компания использует более 62 тысяч open source-пакетов, обладая глубокими компетенциями в 10 тысячах из них. В этот список входят такие фундаментальные технологии, как:

  • Linux и Java
  • Kubernetes и Kafka
  • Ansible и Terraform
  • Flink и Cassandra

Проект представляет собой попытку превратить рутинную работу по проверке зависимостей в полноценный корпоративный продукт. Главным вопросом для сообщества остается судьба исправлений: будут ли они оперативно попадать в основной upstream или останутся закрытыми внутри платного контура. В официальных заявлениях представители IBM и Red Hat обещают придерживаться принципов ответственного раскрытия, передавая патчи в открытые проекты параллельно с поставкой клиентам.

Источник: https://www.linux.org.ru