IBM dhe Red Hat shpallën një iniciativë Project Lightwell, në kuadër të së cilës kompani do të investojnë 5 miliardë dollarë në mbrojtjen e software-it të hapur dhe zinxhirëve të furnizimit të softuerit. Projekti paraqitet si «qendër e besueshme e koordinimit» për të gjetur, verifikuar dhe rregulluar dobësitë në komponentët e software-it të hapur, të përdorur nga klientët korporativë.
QĂ«llimi Project Lightwell â tĂ« zgjerojĂ« modelin e zakonshĂ«m tĂ« mbĂ«shtetjes pĂ«r open source-in korporativ tĂ« Red Hat pĂ«rtej produkteve tĂ« saj. NĂ«se mĂ« parĂ« kompania testonte, nĂ«nshkruante, shpĂ«rndante dhe dĂ«rgonte rregullime upstream kryesisht pĂ«r komponentĂ«t e platformave tĂ« saj, tani ky qasje synohet tĂ« aplikohet nĂ« njĂ« gamĂ« mĂ« tĂ« gjerĂ« varĂ«sish: bibliotekat e pavarura, toolchain-in e gjuhĂ«ve, AI-frame dhe platformat e pĂ«rpunimit tĂ« tĂ« dhĂ«nave.
Sipas konceptit të IBM dhe Red Hat, klientët korporativë do të mund të raportojnë problemet e sigurisë të gjetura në versionet specifike të softuerit që po përdorin, të marrin rregullime të verifikuara dhe t'i integrojnë ato në zinxhirët e tyre ekzistues të ndërtimit dhe shpërndarjes. Red Hat thekson veçmas se klientët do të jenë në gjendje të drejtojnë mjetet e tyre të ndërtimit, përfshirë Artifactory, Nexus ose Maven, në regjistrin e sigurt të Red Hat; pas kësaj, kompania do të skanojë, bëjë bbackport, testojë, nënshkruajë dhe shpërndajë artefaktet e rregulluara për versionet e pakove të konfirmuara.
Project Lightwell do të ofrohet si subskripcion komercial. Reuters, duke cituar nënpresidentin e lartë të IBM Software, Rob Thomas, raportojnë se shërbimi pritet të bëhet komercialisht i disponueshëm "në 30 ditët e ardhshme", dhe çmimi do të varet ndoshta nga numri i paketave të përdorura. Sipas IBM, klientët do të jenë në gjendje të marrin një lloj konfirmimi nga clearinghouse që komponentët e tyre open source janë të sigurta për t'u përdorur në production.
Projekti përfshin angazhimin e më shumë se 20 mijë inxhinierëve IBM dhe Red Hat, si dhe përdorimi i AI për analizën masive të dobësive, renditjen, prioritetizimin dhe verifikimin e rregullimeve. Në të njëjtën kohë, Red Hat thekson se AI shqyrtohet si një mjet përshpejtimi i procesit fillestar të përpunimit të të dhënave, ndërsa vendimet kritike duhet të mbeten te inxhinierët që kanë njohuri mbi kontekstin e zhvillimit upstream, përputhshmërinë e backport-eve dhe procedurat e zbulimit të përgjegjshëm të dobësive.
Pjesëmarrësit e parë të Project Lightwell ishin organizata të mëdha financiare, duke përfshirë Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa dhe Wells Fargo. Në këto implementime, IBM dhe Red Hat planifikojnë të zhvillojnë proceset e identifikimit, verifikimit dhe eliminimit të dobësive në zinxhirët e komplikuar të furnizimit të softuerit.
Veçanërisht, IBM thekson shkallën e problemit: kompania vetë përdor më shumë 62,000 paketa open source dhe deklaron se ka një ekspertizë të thellë mbi më shumë se 10,000 nga ato. Shembuj të fushave ku IBM dhe Red Hat kanë akumuluar kompetencë përfshijnë Linux, Java, Kubernetes, Kafka, Ansible, Terraform, Flink dhe Cassandra.
Projektet Lightwell duket si një përpjekje për ta kthyer mbështetje dhe verifikimin e varësive open source në një produkt të veçantë korporatash. Një çështje e rëndësishme për komunitetin do të jetë sa shpejt do të shpërndahen rregullimet në upstream, dhe nëse ato do të mbeten brenda rrethit të paguar të IBM/Red Hat. Në përshkrimin zyrtar të projektit, kompania premton të ofrojë rregullime të verifikuara për klientët dhe të dërgojë patch-e në projektet e hapura përmes një procedure të zbuluar përgjegjësisht.
Burimi: linux.org.ru
