新聞

IBM與紅帽(Red Hat)於7月8日宣布,正式推出企業開放原始碼軟體供應鏈安全服務Lightwell,延續兩家公司先前公布的Project Lightwell計畫,將紅帽長期累積的企業開放原始碼工程與漏洞修補能力,擴大應用於第三方開放原始碼軟體。

其中,Lightwell Network已正式供應,首波提供逾6,500個應用程式層相依套件,均已完成漏洞修補、數位簽章及認證,涵蓋Java與Python等軟體生態系。企業可取得二進位檔、原始碼,以及軟體物料清單(SBOM)等法規遵循所需資料,並將相關套件與資料納入既有的軟體開發、部署及供應鏈管理流程。

在修補方式上,紅帽說明,Lightwell採用生成式AI驅動的漏洞修補引擎,結合頂尖與開放AI模型與工程人員的專業經驗,找出、驗證並修補應用程式相依套件中的資安漏洞。這套機制可將關鍵安全修正向後移植(backport)至企業仍在使用的長期版本,讓企業不必為取得安全修正而升級至上游專案的主要版本,降低破壞性變更及冗長迴歸測試造成的負擔。

另一項方案Lightwell Clearinghouse Premier目前採限量供應,初期鎖定金融服務業。這項方案由Lightwell擔任受信任的協調中介者,讓符合資格的參與組織可在漏洞資訊公開前在此提報,並在保密期內協調漏洞修補、特定產業的威脅情資與應變,以及指定版本的修補需求。

至於修補成果,紅帽表示,Lightwell完成漏洞修補後,會將相關修正提交回原始開放原始碼社群審查與採用,避免各方採用不同修補版本而造成專案碎片化。