Red Hat与IBM于当地时间10月7日表示,为提升开源软件安全性,双方借助安全基础设施Lightwell,在Java开源库中发现并修复了400余个此前未披露的漏洞。
两家公司还将相关修复回溯移植至旧版本,以便仍在使用旧版本的企业能够更快应用补丁。Red Hat表示,这也说明即便是长期运行、被认为较为稳定的代码库,随着威胁环境变化,仍需要持续进行安全管理。
与此同时,Red Hat与IBM发布了“Lightwell Clearinghouse”。企业客户可通过这一平台,针对特定开源依赖提交优先审查和漏洞修复请求。
据Red Hat介绍,Lightwell整合了Red Hat与IBM在开源工程方面的经验、Red Hat的开源社区网络、AI驱动的高级工程工作流,以及Red Hat在软件供应链和构建基础设施方面的能力,可针对生产环境中不同版本的开源应用开发相应修复补丁。
这些补丁将通过可接入客户现有IT流程的安全代码仓库交付。Red Hat表示,这意味着企业无需更换现有的安全扫描器、软件仓库、开发流水线和测试流程,也能应对难以处置或此前未知的漏洞。
Red Hat还表示,凡是Lightwell开发的修复中具备上游合并条件的部分,都将遵循负责任披露原则回馈至上游开源项目。
Red Hat Lightwell业务副总裁兼负责人Gunnar Hellekson表示,随着AI代理出现,威胁环境正在迅速变化,攻击者可以以机械化的速度利用旧软件中的漏洞。代码库是否已有10年历史、是否长期被视为稳定,并不意味着安全无虞;哪怕一个很小的缺口,也可能被串联成完整攻击链。
他还表示,发现漏洞只是解决问题的一半,更关键的是将修复直接回溯移植到正在运行的生产应用中,避免客户在安全性与服务连续性之间被迫二选一。Lightwell在短时间内发现并化解400余个新漏洞,也体现了其快速响应能力。