Исходный код с открытым исходным кодом (open source) повсеместно используется на предприятиях; по оценкам, более 90% компаний из списка Fortune 500 используют его в своих цепочках поставок программного обеспечения. Однако код с открытым исходным кодом печально известен обилием уязвимостей, и выявление этих ошибок и установка исправлений может стать бесконечной битвой для команд по безопасности.
IBM и Red Hat делают ставку на то, что новая инициатива Project Lightwell поможет ускорить этот процесс.
Объявленный сегодня проект выделит 5 миллиардов долларов и задействует 20 000 инженеров IBM и Red Hat для создания нового «корпоративного расчетно-клирингового центра» (clearinghouse) с целью ускорения обнаружения и устранения уязвимостей в программном обеспечении с открытым исходным кодом. Компании заявляют, что этот центр будет служить «уровнем координации безопасности» на базе искусственного интеллекта, предоставляя предприятиям возможность интегрировать исправления непосредственно в их существующие цепочки поставок программного обеспечения.
В настоящее время Project Lightwell находится на стадии проектирования с участием группы из 11 финансовых партнеров, и в конечном итоге он будет предлагаться в виде коммерческой подписки.
«Прогресс в инструментах ИИ нарушил работу карты исправлений, то есть способность обнаруживать уязвимости в программном обеспечении без потери скорости устранения», — сообщил Ашеш Бадани, старший вице-президент и директор по продуктам Red Hat, в интервью CSOonline. «Все используют программное обеспечение с открытым исходным кодом, и проблема заключается в невозможности достаточно быстро устранить уязвимости».
Устранение разрыва в устранении уязвимостей
Проблемы безопасности в открытом исходном коде хорошо задокументированы: в 2025 году было опубликовано почти 50 000 общеизвестных уязвимостей и подверженностей (CVE), а Project Glasswing от Anthropic, работающий на базе модели Mythos Preview, вскоре после запуска обнаружил около 3900 ранее необнаруженных уязвимостей высокой или критической степени серьезности в программном обеспечении с открытым исходным кодом.
IBM считается одной из самых широких коммерческих экосистем открытого исходного кода, используя более 62 000 пакетов и работая на платформах Linux, Kubernetes, Kafka, Terraform, Java и других, а также предоставляя управление жизненным циклом, валидацию и установку исправлений для элементов в этих средах.
Компания заявляет, что Project Lightwell теперь применит те же инженерные принципы к более широким ИИ-фреймворкам, независимым библиотекам, языковым инструментальным цепочкам и платформам потоковой передачи данных для предоставления проверенных исправлений коду с открытым исходным кодом, уже используемому в корпоративных средах. Это может поддержать устранение уязвимостей без нарушения стабильности, сертификации или соответствия требованиям.
Обновления или доступ к исходному коду не требуются; Project Lightwell будет переносить исправления в точные версии зависимостей, которые уже были протестированы и развернуты. Он работает с основными манифестами конфигурации, такими как pom.xml, поэтому код остается в контролируемых корпоративных средах при развертывании исправленных артефактов. Первоначальное внимание будет уделено Java/Maven, но в конечном итоге проект расширится до PyPI, npm, Go и других.
Предприятия получат возможность делиться конфиденциальными уязвимостями под эмбарго через «модель безопасного посредника» и получать проверенные исправления, охватывающие платформы Red Hat и независимый общественный код. Они также смогут доставлять исправления по цепочкам зависимостей; сообщать о проблемах и устранять их в активных производственных средах; а также делиться исправлениями вышестоящим организациям, чтобы более широкое сообщество открытого исходного кода могло их интегрировать.
«Мы хотим убедиться, что любые исправления, которые мы предоставляем предприятиям через расчетно-клиринговый центр, также найдут свой путь обратно в сообщество открытого исходного кода, которое разработало [код]», — пояснил Бадани. Например, если фрагмент кода Python был исправлен, исправление должно быть быстро доставлено обратно в сообщество Python. С Project Lightwell этот процесс может быть достигнут с помощью «безопасной карты».
Используя передовой ИИ и работая с ведущими разработчиками открытого исходного кода, инженеры IBM и Red Hat сосредоточатся на соединении вышестоящих и нижестоящих сред, чтобы исправления были готовы к использованию в корпоративном секторе. Они также будут разрабатывать исправления и проводить «высокообъемный» анализ и триаж уязвимостей, а также укрепление зависимостей.
Сеть из 20 000 инженеров будет сформирована из существующих пулов талантов IBM и Red Hat, и компании будут пополнять эти команды по мере необходимости, пояснил Бадани. Компании будут использовать базовые модели, поступающие из передовых лабораторий, а также свои собственные внутренние инструменты и фреймворки ИИ. 5 миллиардов долларов будут использованы для оснащения команд инструментами ИИ и создания внутренней операционной инфраструктуры.
Ранними пользователями Project Lightwell являются Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa и Wells Fargo. После первоначального периода проектирования IBM и Red Hat поэтапно подключат больше клиентов к Project Lightwell через модель подписки.
Призыв к действию?
Такого рода инициатива «крайне необходима», если корпоративный сектор хочет спасти открытый исходный код, отметил Дэвид Шипли из Beauceron Security.
Дни, когда триллионы богатства зависели от волонтеров, «закончились бурно» с появлением Mythos, отметил он, и для открытого исходного кода настал момент расплаты. Предприятиям придется платить, иначе они потеряют его.
«Если мы не найдем способ инвестировать в открытый исходный код, что закроет давнюю проблему справедливости, альтернативой будет то, что все будут создавать свой собственный специальный код с использованием ИИ», — сказал Шипли. Это было бы «массово расточительно» с точки зрения вычислений и экологии.
«Я надеюсь, что это побудит других к действию», — сказал он.
Сохранение участия человека в непрерывной борьбе
Бадани подчеркнул, что, хотя ИИ отлично подходит для обнаружения проблем безопасности в коде с открытым исходным кодом, процесс установки исправлений все еще может быть громоздким. Исправления должны быть отправлены вышестоящим организациям, распространены среди сообщества открытого исходного кода, а затем возвращены клиентам и пользователям.
«Найти ошибку — это одно», — сказал Бадани. «Другое дело — все шаги, которые необходимо предпринять, чтобы фактически ее устранить. Это дополнительное время — тот разрыв, который мы пытаемся помочь закрыть».
Подчеркивая серьезность проблемы, IBM и Red Hat уже получили «наплыв входящих запросов» с момента объявления Project Lightwell.
«Это не прекратится в ближайшее время», — сказал Бадани. «Даже если бы мы очень успешно решили первоначальный набор проблем, которые к нам поступают, это будет то, что компаниям потребуется на постоянной или регулярной основе».
И хотя в нарративе основное внимание уделялось замене инженеров-людей на ИИ, Project Lightwell сосредоточен на противоположном: «Мы можем решить [проблему] с помощью сочетания инструментов ИИ и человеческих знаний и опыта», — сказал Бадани. «Сочетание этих двух факторов дает лучший результат, чем использование только одного из них».
Эта статья первоначально была опубликована на InfoWorld.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Taryn Plumb




