IBM ja Red Hat kuulutasid vÀlja algatuse Project Lightwell, mille raames plaanivad ettevÔtted investeerida 5 miljardit dollarit avatud lÀhtekoodiga tarkvara ja tarkvarade pakkumise kaitsmisse. Projekt esitatakse kui "usaldusvÀÀrne koordineerimiskeskus" avatud lÀhtekoodiga komponentides esinevate haavatavuste leidmiseks, kontrollimiseks ja parandamiseks, mida kasutavad Àritellijad.
Sisu Project Lightwell â laiendada Red Hati tuttavat Ă€ri avatava lĂ€htekoodiga toe mudelit oma toodetest vĂ€ljapoole. Kui varem testis, allkirjastas, tarnis ja edastas ettevĂ”te peamiselt oma platvormide komponente, siis nĂŒĂŒd soovitakse seda lĂ€henemist rakendada laiemale sĂ”ltuvuste hulgale: sĂ”ltumatutele raamatukogudele, programmeerimiskeeltesse, AI-raamistikele ja andmevoogude töötlemise platvormidele.
IBM ja Red Hati plaani kohaselt saavad Àritellijad teatada avastatud turvaprobleemidest konkreetsete versioonide kasutatavas tarkvaras, saada kinnitatud parandusi ja integreerida need oma olemasolevatesse ehitamise ja tarnimise ahelatesse. Red Hat rÔhutab, et tellijad saavad suunata oma ehitusvahendid, sealhulgas Artifactory, Nexus vÔi Maven, Red Hati kaitstud registrisse; pÀrast seda skaneerib, tagasiportib, testib, allkirjastab ja tarnib ettevÔte parandatud artefakte kinnitatud pakettide versioonide jaoks.
Project Lightwell pakub kaubanduslikku tellimust. Reutersi teatel, IBM Software'i vanemasepresident Rob Thomas ĂŒtleb, et teenus peaks olema kaubanduslikult kergesti kĂ€tte saadav "jĂ€rgmise 30 pĂ€eva jooksul", ja hind sĂ”ltub ilmselt kasutatavate paketide arvust. IBM-i sĂ”nul saavad kliendid mingi kinnituse clearinghouse'ilt, et nende avatud lĂ€htekoodiga komponendid on tootmises ohutud.
Projektis osaleb ĂŒle 20 000 inseneri IBM-ist ja Red Hati, samuti tehisintellekti rakendamine haavatavuste massiliseks analĂŒĂŒsimiseks, sorteerimiseks, prioriseerimiseks ja paranduste kontrollimiseks. Red Hat rĂ”hutab, et AI-d peetakse andmete esialgse töötlemise kiirendamise tööriistaks, samas kui kriitilised otsused peavad jÀÀma inseneride kanda, kes mĂ”istavad upstream-arenduse konteksti, tagasipöördumiste ĂŒhilduvust ja vastutustundliku haavatavuste avalikustamise praktikaid.
Project Lightwell'i esimesed osalised olid suured finantsasutused, sealhulgas Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa ja Wells Fargo. Nendes rakendustes plaanib IBM ja Red Hat harjutada nÔrkuste avastamise, kontrollimise ja kÔrvaldamise protsesse keerulistes tarkvaratoote tarneahelates.
IBM rĂ”hutab eraldi probleemi ulatust: ettevĂ”te kasutab ise rohkem kui 62 tuhat avatud lĂ€htekoodiga paketti ja vĂ€idab, et omab sĂŒgavat ekspertteadmist enam kui 10 tuhande kohta. NĂ€idetena valdkondadest, kus IBM ja Red Hat on juba kompetentsi kogunud, tuuakse esile Linux, Java, Kubernetes, Kafka, Ansible, Terraform, Flink ja Cassandra.
Fakt tegelikult on, et Project Lightwell nĂ€eb vĂ€lja nagu katse muuta avatud lĂ€htekoodiga sĂ”ltuvuste toetamine ja kontrollimine eraldi ettevĂ”tte tooteeks. Ăhendusele on oluline kĂŒsimus, kui kiiresti parandused tegelikult upstream'i jĂ”uavad ja ei jÀÀ IBM'i/Red Hat'i tasulisse sĂŒsteemi. Projekti ametlikus kirjelduses lubavad ettevĂ”tted samal ajal pakkuda kinnitatud parandusi klientidele ja edastada plaastrid avatud projektidesse vastutustundliku avalikustamise protseduuri kaudu.
Allikas: linux.org.ru
