IBM ja Red Hat kuulutasid vÀlja algatuse Project Lightwell, mille raames plaanivad ettevÔtted investeerida 5 miljardit dollarit avatud lÀhtekoodi tarkvara ja tarkvara tarneahela kaitsmisse. Projekt on esitletud kui "usaldusvÀÀrne koordineerimiskeskus" avastamiseks, kontrollimiseks ja haavatavuste parandamiseks avatud lÀhtekoodi komponentides, mida kasutavad ettevÔtte kliendid.
TĂŒhi Project Lightwell â laiendada Red Hati tuntud ettevĂ”tte avatud lĂ€htekoodi toetamise mudelit oma toodetest kaugemale. Kui varem testis, allkirjastas, tarnis ja edastas ettevĂ”te ĂŒlesvooluga parandusi peamiselt oma platvormide komponente, siis nĂŒĂŒd soovitakse seda lĂ€henemist rakendada laiemale sĂ”ltuvuste kogumile: sĂ”ltumatutele teekidele, keele toolchainidele, AI-raamidele ja andmevoogude töötlemise platvormidele.
IBM-i ja Red Hati kavandatud lahenduse kohaselt saavad ettevÔtte kliendid teavitada leiutatud tarkvaraversioonide turvaprobleemidest, saada kontrollitud parandusi ning integreerida neid oma olemasolevatesse kogumise ja tarnimise ahelatesse. Red Hat rÔhutab, et kliendid saavad suunata oma build- tööriistad, sealhulgas Artifactory, Nexus vÔi Maven, Red Hati kaitstud registrisse; seejÀrel skaneerib, tagab tagasipoole, testib, allkirjastab ja tarnib parandatud artefakte kindlaksmÀÀratud versioonide jaoks.
Project Lightwell tuleb pakkuda Ă€rilisena tellimusena. Reutersi viidates IBM Software-i vanem asepresident Rob Thomas ĂŒtles, et teenus peaks olema kommertskasutamiseks saadaval "jĂ€rgmisel kuu pĂ€eval", ning hind sĂ”ltub tĂ”enĂ€oliselt kasutatavate pakettide arvust. IBM-i sĂ”nul saavad kliendid oma clearhouse'ilt teatava kinnituse, et nende avatud lĂ€htekoodiga komponendid on tootmises kasutamiseks ohutud.
Projektis osaleb ĂŒle 20 000 inseneri IBM ja Red Hat, samuti tehisintellekti rakendamine haavatavuste massiliseks analĂŒĂŒsiks, sortimiseks, prioriseerimiseks ja paranduste kontrollimiseks. Samal ajal rĂ”hutab Red Hat, et tehisintellekti peetakse andmete esialgse töötlemise kiirendamise tööriistaks, samas kui kriitilised otsused peavad jÀÀma inseneride kĂ€tte, kes mĂ”istavad upstream-arenduse konteksti, taustaga ĂŒhilduvust ja vastutustundlikke haavatavuste avalikustamise protseduure.
Project Lightwell esimesteks osalejateks on suurte rahandussektorite organisatsioonide hulka kuuluvad Bank of America, BNY, Citi, Goldman Sachs, JPMorgan Chase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa ja Wells Fargo.Nendes rakendustes kavatsevad IBM ja Red Hat töötada vÀlja protsesse haavatavuste tuvastamiseks, kontrollimiseks ja kÔrvaldamiseks keerulistes tarkvaratootmise tarneahelates.
IBM rĂ”hutab probleemide ulatust: ettevĂ”te kasutab ise enam kui 62 tuhat avatud lĂ€htekoodiga paketti ja teatab sĂŒgavalt kaasamisest enam kui 10 tuhande nende hulka. NĂ€idetena valdkondadest, kus IBM ja Red Hat on juba kompetentsi kogunud, nimetatakse Linuxit, Java't, Kubernetesit, Kafka't, Ansible't, Terraformi, Flink'i ja Cassandra't.
Tegelikult nĂ€eb Project Lightwell vĂ€lja nagu katse muuta avatud lĂ€htekoodiga sĂ”ltuvuste hooldust ja kontrolli eraldi ettevĂ”tetele suunatud tooteks. KĂŒsimus, mis on kogukonna jaoks oluline, on see, kuivĂ”rd kiiresti parandused tĂ”eliselt upstream'i jĂ”uavad, mitte ei jÀÀ IBM-i/Red Hati tasulisse voogu. Projekti ametlikus kirjelduses lubavad ettevĂ”tted samal ajal pakkuda oma klientidele kontrollitud parandusi ja edastada plaastrid avatud projektidesse vastutustundliku avalikustamise protsessi kaudu.
Allikas: linux.org.ru
