LINUX.ORG.RU

IBM и Red Hat запускают Project Lightwell — коммерческую службу защиты open source с ИИ и 20 тысячами инженеров

 , , , ,


0

1

IBM и Red Hat объявили о запуске инициативы Project Lightwell, в рамках которой компании намерены вложить 5 млрд долларов в защиту открытого программного обеспечения и цепочек поставки ПО. Проект представлен как «доверенный центр координации» для поиска, проверки и исправления уязвимостей в open source-компонентах, используемых корпоративными заказчиками.

Суть Project Lightwell — распространить привычную для Red Hat модель сопровождения корпоративного open source за пределы собственных продуктов. Если раньше компания тестировала, подписывала, поставляла и отправляла исправления upstream главным образом для компонентов своих платформ, то теперь этот подход хотят применить к более широкому набору зависимостей: независимым библиотекам, языковым toolchain, AI-фреймворкам и платформам потоковой обработки данных.

По замыслу IBM и Red Hat, корпоративные клиенты смогут сообщать о найденных проблемах безопасности в конкретных версиях используемого ПО, получать проверенные исправления и встраивать их в свои существующие цепочки сборки и поставки. Red Hat отдельно указывает, что заказчики смогут направлять свои build-инструменты, включая Artifactory, Nexus или Maven, на защищённый реестр Red Hat; после этого компания будет сканировать, бэкпортировать, тестировать, подписывать и поставлять исправленные артефакты для закреплённых версий пакетов.

Project Lightwell будет предлагаться как коммерческая подписка. Reuters со ссылкой на старшего вице-президента IBM Software Роба Томаса пишет, что сервис должен стать коммерчески доступен «в течение ближайших 30 дней», а цена, вероятно, будет зависеть от числа используемых пакетов. По словам IBM, клиенты смогут получать своего рода подтверждение от clearinghouse, что их open source-компоненты безопасны для использования в production.

В проекте заявлено участие более 20 тысяч инженеров IBM и Red Hat, а также применение ИИ для массового анализа уязвимостей, сортировки, приоритизации и проверки исправлений. При этом Red Hat подчёркивает, что ИИ рассматривается как инструмент ускорения первичной обработки данных, а критические решения должны оставаться за инженерами с пониманием контекста upstream-разработки, совместимости бэкпортов и процедур ответственного раскрытия уязвимостей.

Первыми участниками Project Lightwell стали крупные финансовые организации, включая Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa и Wells Fargo. На этих внедрениях IBM и Red Hat собираются отрабатывать процессы выявления, проверки и устранения уязвимостей в сложных производственных цепочках поставки ПО.

Отдельно IBM подчёркивает масштаб проблемы: компания сама использует более 62 тысяч open source-пакетов и заявляет о глубокой экспертизе более чем по 10 тысячам из них. В качестве примеров областей, где уже накоплена компетенция IBM и Red Hat, называются Linux, Java, Kubernetes, Kafka, Ansible, Terraform, Flink и Cassandra.

Фактически Project Lightwell выглядит как попытка превратить сопровождение и проверку open source-зависимостей в отдельный корпоративный продукт. Для сообщества важным вопросом станет то, насколько исправления действительно будут оперативно уходить в upstream, а не оставаться внутри платного контура IBM/Red Hat. В официальном описании проекта компании обещают одновременно поставлять проверенные исправления клиентам и передавать патчи в открытые проекты через процедуру ответственного раскрытия.

>>> Источник

★★★★★

Проверено: cetjs2 ()
Ответ на: комментарий от vbr

Я ничего не понял.

Суть проста. Установление контроля ибм над открытыми проектами, посредстсвом шапки. Т.е. - прошел проверку/сертификацию - молодец, нет - пошел нафиг.

И именно по этому параметру крупные корпоративные клиенты (сначала они, потом все) и будут эти проекты оценивать. «Сообщество», как обычно, побухтит, а потом пойдет СОСАТЬ чупа-чупс :)

DrRulez ★★★★★
()
Последнее исправление: DrRulez (всего исправлений: 2)

Сначала прочитал: «IBM и Red Hat запускают Project Lightwell — коммерческую службу защиты open source от ИИ»

LightDiver ★★★★★
()
Ответ на: комментарий от DrRulez

Да схреналибы? Похоже просто какой то очередной коммерческий платный проект сугубо добровольный. Покупаешь подписку, они скармливают за тебя проект ИИшке.

LightDiver ★★★★★
()

Ништяк, а народ ещё боялся что ИИ людей заменит - получается же ровно наоборот: благодаря ИИ появилась прорва рабочих мест для грамотных инженеров.

zabbal ★★★★☆
()
Ответ на: комментарий от DrRulez

потом «чупа-чупс» отоберут... а все остальное по принуждению

sunjob ★★★★★
()
Ответ на: комментарий от thesis

да вы стебьетесь!

ИИ поможет решить все проблемы, которые возникли с появлением ИИ (с)

sunjob ★★★★★
()
Ответ на: комментарий от vbr

Я ничего не понял.

Они сделают платную поддержку опенсорс проектов для корпорастов. Надеюсь эти опенсорс проекты от них хоть патчи будут получать. Ну или они будут брать разрабов хотя бы больших проектов на зарплату, чтобы они фиксили баги по заказу в своих проектах. Но хз как будет.

goingUp ★★★★★
()
Последнее исправление: goingUp (всего исправлений: 1)
Ответ на: комментарий от goingUp

Они сделают платную поддержку опенсорс проектов для корпорастов.

Так это же весь смысл существования RH всю его историю. Что нового-то?

vbr ★★★★★
()
Ответ на: комментарий от goingUp

Они сделают платную поддержку опенсорс проектов для корпорастов

Хорошо, если так, а разве нет?.. ;))

Только вот не «для корпорастов», а для всех, кому такая поддержка нужна, и кто готов за неё платить...

Somebody ★★★★
()
Последнее исправление: Somebody (всего исправлений: 2)
Ответ на: комментарий от goingUp

В своё время RH так пропатчил ядро, что оно с другим конфигом не собиралось. А на баг-репорт поставил WontFix, так как типа это их версия ядра и нечего его собрать в другой конфигурации. Хотя там всего нужно было добавить пару #ifdef...

Так что:

от них хоть патчи будут получать.

так себе затея. И вот, что будет, если разработчик не станет принимать патч, так как, допустим, патч ломает сборку под BSD. RH будет тащить свой Linux-only форк?

разрабов хотя бы больших проектов на зарплату

Ну, а где тогда для «20 тысячами инженеров» з/п взять, если ещё сторонним платить?

mky ★★★★★
()
Ответ на: комментарий от mky

RedHat это такая специальная дверка у IBM в мир опенсорц.

С supply chain attacks основной вопрос не в патчах, а в том стоит-ли вообще связываться с проектом, учитывая кто и откуда в него контрибьютает, их уровень социальной ответственности и т.п. А если уже связались, то каковы риски и куда мигрировать. Графы отстраиваются по всей цепочке зависимостей.

Lucky ★★
()
Ответ на: комментарий от goingUp

Они сделают платную поддержку опенсорс проектов для корпорастов. Надеюсь эти опенсорс проекты от них хоть патчи будут получать.

Не переживай. Те опенсурс проекты, что они будут поддерживать - и так пилят тысячи инженеров на неплохой зарплате.

anonmyous ★★★
()
Ответ на: комментарий от mky

Ну, а где тогда для «20 тысячами инженеров» з/п взять, если ещё сторонним платить?

Ну так они могут брать их себе на работу в число этих 20 тыс. Кто будет лучше разрабатывать опенсорс проект, чем его автор)

goingUp ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.