IBM și Red Hat au anunțat lansarea unei inițiative Project Lightwell, în cadrul căreia companiile intenționează să investească 5 miliarde de dolari în protejarea software-ului open-source și a lanțurilor de aprovizionare de software. Proiectul este prezentat ca un „centru de coordonare de încredere” pentru descoperirea, verificarea și remedierea vulnerabilităților în componentele open source utilizate de clienții corporativi.
Esenta Project Lightwell — extinderea modelului de asistență open source pentru întreprinderi, specific Red Hat, dincolo de produsele proprii. Dacă anterior compania testa, semna, furniza și trimitea corecții upstream în principal pentru componentele platformelor sale, acum acest abordare vrea să fie aplicată unui set mai larg de dependențe: biblioteci independente, toolchain-uri de limbaje, cadre AI și platforme de procesare a datelor în flux.
Conform planului IBM și Red Hat, clienții corporativi vor putea raporta problemele de securitate găsite în versiunile specifice ale software-ului utilizat, vor primi corecții verificate și le vor integra în propriile lanțuri de construire și livrare existente. Red Hat subliniază că clienții vor putea direcționa uneltele lor de build, inclusiv Artifactory, Nexus sau Maven, către un registru protejat Red Hat; apoi compania va scana, va face backporting, va testa, va semna și va livra artefactele corectate pentru versiunile specifice ale pachetelor.
Project Lightwell va fi oferit ca abonament comercial. Reuters, citându-l pe vicepreședintele senior IBM Software, Rob Thomas, scrie că serviciul ar trebui să devină disponibil comercial „în următoarele 30 de zile”, iar prețul va depinde probabil de numărul de pachete utilizate. Conform IBM, clienții vor putea obține un fel de confirmare de la clearinghouse că componentele lor open source sunt sigure pentru utilizare în producție.
Proiectul anunță participarea a peste 20.000 de ingineri IBM și Red Hat, precum și utilizarea AI pentru analiza masivă a vulnerabilităților, clasificarea, prioritizarea și verificarea corecțiilor. În acest sens, Red Hat subliniază că AI este considerat un instrument pentru accelerarea procesării inițiale a datelor, iar deciziile critice ar trebui să rămână la discuția inginerilor care înțeleg contextul dezvoltării upstream, compatibilitatea backport-urilor și procedurile de divulgare responsabilă a vulnerabilităților.
Primele participanți la Project Lightwell au fost mari organizații financiare, inclusiv Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa și Wells Fargo. La aceste implementări, IBM și Red Hat intenționează să dezvolte procese pentru identificarea, verificarea și remedierea vulnerabilităților în lanțurile complexe de aprovizionare ale software-ului.
Separat, IBM subliniază amploarea problemei: compania utilizează singură peste 62 de mii de pachete open source și declară că are o expertiză profundă în mai mult de 10 mii dintre acestea. Printre exemplele domeniilor în care IBM și Red Hat au acumulat deja competență se numără Linux, Java, Kubernetes, Kafka, Ansible, Terraform, Flink și Cassandra.
De fapt, Project Lightwell pare a fi o încercare de a transforma întreținerea și verificarea dependențelor open source într-un produs corporativ separat. O întrebare importantă pentru comunitate va fi cât de repede vor ajunge corecțiile efectiv în upstream, și nu vor rămâne în interiorul circuitului plătit IBM/Red Hat. În descrierea oficială a proiectului, companiile promit să livreze simultan corecții verificate clienților și să transmită patch-uri în proiectele deschise printr-o procedură de dezvăluire responsabilă.
Sursa: linux.org.ru
