IBM и Red Hat стремятся стать главным центром кибербезопасности для корпоративного open source

Open Source иб Ibm Red Hat уязвимости ии csoonline.com

Исходный код с открытым исходным кодом широко используется в корпоративном секторе, но полон уязвимостей. IBM и Red Hat инвестируют $5 млрд в Project Lightwell — новый центр для ускорения обнаружения и устранения уязвимостей в ПО с открытым исходным кодом с помощью ИИ. — csoonline.com

Исходный код с открытым исходным кодом (open source) повсеместно используется на предприятиях; по оценкам, более 90% компаний из списка Fortune 500 используют его в своих цепочках поставок программного обеспечения. Однако код с открытым исходным кодом печально известен обилием уязвимостей, и выявление этих ошибок и установка исправлений может стать бесконечной битвой для команд по безопасности.

IBM и Red Hat делают ставку на то, что новая инициатива Project Lightwell поможет ускорить этот процесс.

Объявленный сегодня проект выделит 5 миллиардов долларов и задействует 20 000 инженеров IBM и Red Hat для создания нового «корпоративного расчетно-клирингового центра» (clearinghouse) с целью ускорения обнаружения и устранения уязвимостей в программном обеспечении с открытым исходным кодом. Компании заявляют, что этот центр будет служить «уровнем координации безопасности» на базе искусственного интеллекта, предоставляя предприятиям возможность интегрировать исправления непосредственно в их существующие цепочки поставок программного обеспечения.

В настоящее время Project Lightwell находится на стадии проектирования с участием группы из 11 финансовых партнеров, и в конечном итоге он будет предлагаться в виде коммерческой подписки.

«Прогресс в инструментах ИИ нарушил работу карты исправлений, то есть способность обнаруживать уязвимости в программном обеспечении без потери скорости устранения», — сообщил Ашеш Бадани, старший вице-президент и директор по продуктам Red Hat, в интервью CSOonline. «Все используют программное обеспечение с открытым исходным кодом, и проблема заключается в невозможности достаточно быстро устранить уязвимости».

Устранение разрыва в устранении уязвимостей

Проблемы безопасности в открытом исходном коде хорошо задокументированы: в 2025 году было опубликовано почти 50 000 общеизвестных уязвимостей и подверженностей (CVE), а Project Glasswing от Anthropic, работающий на базе модели Mythos Preview, вскоре после запуска обнаружил около 3900 ранее необнаруженных уязвимостей высокой или критической степени серьезности в программном обеспечении с открытым исходным кодом.

IBM считается одной из самых широких коммерческих экосистем открытого исходного кода, используя более 62 000 пакетов и работая на платформах Linux, Kubernetes, Kafka, Terraform, Java и других, а также предоставляя управление жизненным циклом, валидацию и установку исправлений для элементов в этих средах.

Компания заявляет, что Project Lightwell теперь применит те же инженерные принципы к более широким ИИ-фреймворкам, независимым библиотекам, языковым инструментальным цепочкам и платформам потоковой передачи данных для предоставления проверенных исправлений коду с открытым исходным кодом, уже используемому в корпоративных средах. Это может поддержать устранение уязвимостей без нарушения стабильности, сертификации или соответствия требованиям.

Обновления или доступ к исходному коду не требуются; Project Lightwell будет переносить исправления в точные версии зависимостей, которые уже были протестированы и развернуты. Он работает с основными манифестами конфигурации, такими как pom.xml, поэтому код остается в контролируемых корпоративных средах при развертывании исправленных артефактов. Первоначальное внимание будет уделено Java/Maven, но в конечном итоге проект расширится до PyPI, npm, Go и других.

Предприятия получат возможность делиться конфиденциальными уязвимостями под эмбарго через «модель безопасного посредника» и получать проверенные исправления, охватывающие платформы Red Hat и независимый общественный код. Они также смогут доставлять исправления по цепочкам зависимостей; сообщать о проблемах и устранять их в активных производственных средах; а также делиться исправлениями вышестоящим организациям, чтобы более широкое сообщество открытого исходного кода могло их интегрировать.

«Мы хотим убедиться, что любые исправления, которые мы предоставляем предприятиям через расчетно-клиринговый центр, также найдут свой путь обратно в сообщество открытого исходного кода, которое разработало [код]», — пояснил Бадани. Например, если фрагмент кода Python был исправлен, исправление должно быть быстро доставлено обратно в сообщество Python. С Project Lightwell этот процесс может быть достигнут с помощью «безопасной карты».

Используя передовой ИИ и работая с ведущими разработчиками открытого исходного кода, инженеры IBM и Red Hat сосредоточатся на соединении вышестоящих и нижестоящих сред, чтобы исправления были готовы к использованию в корпоративном секторе. Они также будут разрабатывать исправления и проводить «высокообъемный» анализ и триаж уязвимостей, а также укрепление зависимостей.

Сеть из 20 000 инженеров будет сформирована из существующих пулов талантов IBM и Red Hat, и компании будут пополнять эти команды по мере необходимости, пояснил Бадани. Компании будут использовать базовые модели, поступающие из передовых лабораторий, а также свои собственные внутренние инструменты и фреймворки ИИ. 5 миллиардов долларов будут использованы для оснащения команд инструментами ИИ и создания внутренней операционной инфраструктуры.

Ранними пользователями Project Lightwell являются Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa и Wells Fargo. После первоначального периода проектирования IBM и Red Hat поэтапно подключат больше клиентов к Project Lightwell через модель подписки.

Призыв к действию?

Такого рода инициатива «крайне необходима», если корпоративный сектор хочет спасти открытый исходный код, отметил Дэвид Шипли из Beauceron Security.

Дни, когда триллионы богатства зависели от волонтеров, «закончились бурно» с появлением Mythos, отметил он, и для открытого исходного кода настал момент расплаты. Предприятиям придется платить, иначе они потеряют его.

«Если мы не найдем способ инвестировать в открытый исходный код, что закроет давнюю проблему справедливости, альтернативой будет то, что все будут создавать свой собственный специальный код с использованием ИИ», — сказал Шипли. Это было бы «массово расточительно» с точки зрения вычислений и экологии.

«Я надеюсь, что это побудит других к действию», — сказал он.

Сохранение участия человека в непрерывной борьбе

Бадани подчеркнул, что, хотя ИИ отлично подходит для обнаружения проблем безопасности в коде с открытым исходным кодом, процесс установки исправлений все еще может быть громоздким. Исправления должны быть отправлены вышестоящим организациям, распространены среди сообщества открытого исходного кода, а затем возвращены клиентам и пользователям.

«Найти ошибку — это одно», — сказал Бадани. «Другое дело — все шаги, которые необходимо предпринять, чтобы фактически ее устранить. Это дополнительное время — тот разрыв, который мы пытаемся помочь закрыть».

Подчеркивая серьезность проблемы, IBM и Red Hat уже получили «наплыв входящих запросов» с момента объявления Project Lightwell.

«Это не прекратится в ближайшее время», — сказал Бадани. «Даже если бы мы очень успешно решили первоначальный набор проблем, которые к нам поступают, это будет то, что компаниям потребуется на постоянной или регулярной основе».

И хотя в нарративе основное внимание уделялось замене инженеров-людей на ИИ, Project Lightwell сосредоточен на противоположном: «Мы можем решить [проблему] с помощью сочетания инструментов ИИ и человеческих знаний и опыта», — сказал Бадани. «Сочетание этих двух факторов дает лучший результат, чем использование только одного из них».

Эта статья первоначально была опубликована на InfoWorld.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: