IBM et Red Hat ont annoncé le lancement d'une initiative Project Lightwell, dans le cadre de laquelle les entreprises envisagent d'investir 5 milliards de dollars dans la protection des logiciels open source et des chaînes d'approvisionnement. Le projet est présenté comme un « centre de coordination de confiance » pour la recherche, la vérification et la correction des vulnérabilités dans les composants open source utilisés par les clients d'entreprise.
Essence Project Lightwell — étendre le modèle de support open source d'entreprise habituel de Red Hat au-delà de ses propres produits. Auparavant, l'entreprise testait, signait, fournissait et envoyait des correctifs en amont principalement pour les composants de ses plates-formes, mais désormais, cette approche sera appliquée à un éventail plus large de dépendances : bibliothèques indépendantes, toolchains, frameworks d'IA et plates-formes de traitement de données.
Selon IBM et Red Hat, les clients d'entreprise pourront signaler des problèmes de sécurité dans des versions spécifiques des logiciels utilisés, recevoir des correctifs vérifiés et les intégrer dans leurs chaînes de construction et de livraison existantes. Red Hat précise que les clients pourront diriger leurs outils de construction, y compris Artifactory, Nexus ou Maven, vers un registre sécurisé de Red Hat ; ensuite, l'entreprise scannera, rétroportera, testera, signera et fournira les artefacts corrigés pour les versions des paquets stabilisés.
Project Lightwell sera proposé sous forme de abonnement commercial. Reuters, citant le vice-président senior d'IBM Software, Rob Thomas, rapporte que le service devrait être commercialement disponible « dans les 30 jours », et le prix dépendra probablement du nombre de paquets utilisés. Selon IBM, les clients pourront obtenir une sorte de confirmation de la clearinghouse que leurs composants open source sont sûrs pour une utilisation en production.
Le projet implique la participation de plus de 20 000 ingénieurs d'IBM et Red Hat, ainsi que l'utilisation de l'IA pour l'analyse massive des vulnérabilités, le tri, la priorisation et la vérification des correctifs. Red Hat souligne que l'IA est considérée comme un outil pour accélérer le traitement initial des données, tandis que les décisions critiques devraient rester entre les mains des ingénieurs ayant une compréhension du contexte de développement en amont, de la compatibilité des rétroports et des procédures de divulgation responsable des vulnérabilités.
Les premiers participants au Project Lightwell sont de grandes organisations financières, y compris Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa et Wells Fargo. Dans ces déploiements, IBM et Red Hat comptent travailler sur les processus de détection, de vérification et de correction des vulnérabilités dans des chaînes d'approvisionnement logicielles complexes.
IBM souligne également l'ampleur du problème : la société utilise elle-même plus de 62 000 paquets open source et déclare avoir une expertise approfondie dans plus de 10 000 d'entre eux. Parmi les exemples de domaines où IBM et Red Hat ont déjà acquis des compétences, on trouve Linux, Java, Kubernetes, Kafka, Ansible, Terraform, Flink et Cassandra.
En réalité, le Project Lightwell semble être une tentative de transformer le support et l'audit des dépendances open source en un produit d'entreprise distinct. Pour la communauté, une question essentielle sera de savoir si les corrections seront réellement transmises rapidement en amont, plutôt que de rester au sein du contour payant d'IBM/Red Hat. Dans la description officielle du projet, les entreprises promettent de fournir simultanément des correctifs vérifiés aux clients et de transmettre des patches aux projets open source via une procédure de divulgation responsable.
Source : linux.org.ru
