IBM y Red Hat lanzan Project Lightwell, un servicio comercial de protección de código abierto con IA y 20,000 ingenieros.

IBM y Red Hat han anunciado el lanzamiento de la iniciativa Project Lightwell, en el marco de la cual las empresas tienen la intención de invertir 5 mil millones de dólares en la protección del software de código abierto y las cadenas de suministro de software. El proyecto se presenta como un «centro de coordinación confiable» para identificar, verificar y corregir vulnerabilidades en los componentes de código abierto utilizados por los clientes corporativos.

Esencia Project Lightwell — extender el modelo de soporte de código abierto corporativo familiar para Red Hat más allá de sus propios productos. Si antes la compañía probaba, firmaba, entregaba y enviaba correcciones upstream principalmente para los componentes de sus plataformas, ahora quieren aplicar este enfoque a un conjunto más amplio de dependencias: bibliotecas independientes, toolchains de lenguajes, marcos de IA y plataformas de procesamiento de datos.

Según la propuesta de IBM y Red Hat, los clientes corporativos podrán informar sobre problemas de seguridad encontrados en versiones específicas del software utilizado, recibir correcciones verificadas e integrarlas en sus cadenas existentes de construcción y entrega. Red Hat señala por separado que los clientes podrán dirigir sus herramientas de construcción, incluidas Artifactory, Nexus o Maven, a un registro protegido de Red Hat; después de esto, la compañía escaneará, hará backport, probará, firmará y entregará los artefactos corregidos para las versiones consolidadas de los paquetes.

Project Lightwell se ofrecerá como una suscripción comercial. Reuters, citando al vicepresidente senior de IBM Software, Rob Thomas, informa que el servicio debería estar comercialmente disponible «en los próximos 30 días», y que el precio probablemente dependerá del número de paquetes utilizados. Según IBM, los clientes podrán recibir algún tipo de confirmación de un clearinghouse, de que sus componentes de código abierto son seguros para uso en producción.

El proyecto cuenta con la participación de más de 20 mil ingenieros de IBM y Red Hat, así como la aplicación de IA para el análisis masivo de vulnerabilidades, clasificación, priorización y verificación de correcciones. Al mismo tiempo, Red Hat enfatiza que la IA se considera una herramienta para acelerar el procesamiento inicial de datos, mientras que las decisiones críticas deben seguir estando en manos de ingenieros con un entendimiento del contexto del desarrollo upstream, la compatibilidad de los backports y los procedimientos de divulgación responsable de vulnerabilidades.

Los primeros participantes del Project Lightwell fueron grandes organizaciones financieras, incluyendo Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa y Wells Fargo. En estas implementaciones, IBM y Red Hat planean optimizar los procesos de identificación, verificación y mitigación de vulnerabilidades en complejas cadenas de suministro de software.

IBM destaca por separado la magnitud del problema: la compañía utiliza más de 62 mil paquetes de código abierto y afirma tener una profunda experiencia en más de 10 mil de ellos. Como ejemplos de áreas donde IBM y Red Hat ya han acumulado competencia se mencionan Linux, Java, Kubernetes, Kafka, Ansible, Terraform, Flink y Cassandra.

De hecho, el Project Lightwell parece ser un intento de convertir el soporte y la revisión de dependencias de código abierto en un producto corporativo separado. Para la comunidad, una cuestión importante será cuán rápido se implementen las correcciones en upstream, en lugar de permanecer dentro del contorno pago de IBM/Red Hat. En la descripción oficial del proyecto, las compañías prometen entregar correcciones verificadas a los clientes y transferir parches a proyectos abiertos a través de un proceso de divulgación responsable.

Fuente: linux.org.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster