
IBM и Red Hat анонсировали запуск инициативы Project Lightwell. В рамках этого проекта компании планируют направить 5 млрд долларов на укрепление безопасности открытого программного обеспечения и защиту цепочек поставок ПО. Новая инициатива позиционируется как доверенный центр координации, специализирующийся на поиске, верификации и исправлении уязвимостей в open source-компонентах, которые активно используют корпоративные клиенты.
Концепция защиты корпоративного Open Source
Основная задача Project Lightwell заключается в расширении проверенной модели сопровождения ПО от Red Hat далеко за пределы их собственных продуктов. Если ранее компания фокусировалась на тестировании, подписании и исправлении компонентов внутри своих платформ, то теперь этот подход масштабируется на широкий спектр зависимостей, включая независимые библиотеки, языковые toolchain, AI-фреймворки и системы потоковой обработки данных.
Корпоративные заказчики смогут оперативно сообщать о найденных брешах в безопасности конкретных версий ПО. В ответ проект предоставит верифицированные исправления, которые можно легко интегрировать в существующие процессы сборки. Red Hat предлагает клиентам направлять инструменты разработки (Artifactory, Nexus, Maven) на защищенный реестр компании, откуда будут поставляться протестированные и подписанные артефакты.
Коммерческая доступность и ресурсы
Project Lightwell будет распространяться по модели коммерческой подписки. По данным Reuters, ссылающегося на старшего вице-президента IBM Software Роба Томаса, запуск сервиса ожидается в течение месяца. Стоимость подписки будет напрямую зависеть от количества пакетов, охваченных защитой. Клиенты получат своего рода сертификацию от центра обработки данных, подтверждающую, что используемые ими компоненты безопасны для внедрения в рабочую среду.
К работе над проектом привлечено более 20 тысяч инженеров IBM и Red Hat. В процессе анализа уязвимостей, приоритизации и проверки патчей активно задействуются технологии искусственного интеллекта. Тем не менее, компании делают акцент на том, что ИИ служит лишь инструментом ускорения обработки, тогда как ключевые решения по вопросам совместимости бэкпортов и процедурам ответственного раскрытия уязвимостей остаются за профильными специалистами.
Участники и компетенции
В числе первых партнеров Project Lightwell оказались крупнейшие финансовые институты мира, такие как Bank of America, Citi, JPMorganChase, Mastercard, Visa и многие другие. Именно на базе инфраструктур этих организаций IBM и Red Hat планируют оттачивать процессы устранения угроз в сложных производственных средах.
IBM подчеркивает внушительный масштаб экспертизы: компания использует более 62 тысяч open source-пакетов, обладая глубокими компетенциями в 10 тысячах из них. В этот список входят такие фундаментальные технологии, как:
- Linux и Java
- Kubernetes и Kafka
- Ansible и Terraform
- Flink и Cassandra
Проект представляет собой попытку превратить рутинную работу по проверке зависимостей в полноценный корпоративный продукт. Главным вопросом для сообщества остается судьба исправлений: будут ли они оперативно попадать в основной upstream или останутся закрытыми внутри платного контура. В официальных заявлениях представители IBM и Red Hat обещают придерживаться принципов ответственного раскрытия, передавая патчи в открытые проекты параллельно с поставкой клиентам.






