IBM وريد هات توسعان Lightwell لبناء سلاسل توريد برمجيات موثوقة لعصر الذكاء الاصطناعي

أعلنت IBM وريد هات عن توسيع Lightwell، وهو منتج تجاري مصمم لمساعدة المؤسسات في إنشاء سلاسل توريد برمجيات موثوقة وقابلة للتحقق للتطوير المدعوم بالذكاء الاصطناعي. يدمج المنتج التوقيع والإثبات والتحقق من القطع الأثرية وإنفاذ السياسات في منصة موحدة، مما يعالج التحدي المتمثل في إثبات سلامة البرمجيات مع تسارع التطوير بواسطة الذكاء الاصطناعي.
أعلنت IBM وRed Hat عن توسيع نطاق Lightwell، حيث قدمتا عرضًا تجاريًا جديدًا يهدف إلى مساعدة المؤسسات في بناء سلاسل توريد برمجيات موثوقة وقابلة للتحقق في عصر تطوير البرمجيات بمساعدة الذكاء الاصطناعي. يعتمد هذا المنتج على مشروع Lightwell مفتوح المصدر، وهو مصمم لتبسيط توقيع البرمجيات، وتتبع المصدر، والتحقق من القطع الأثرية، وإنفاذ السياسات، مما يضمن أن البرمجيات - سواء تم إنشاؤها بواسطة البشر أو الذكاء الاصطناعي - تكون جديرة بالثقة طوال دورة حياة التسليم. يجمع Lightwell بين معايير أمنية ناشئة متعددة، بما في ذلك Sigstore وin-toto وSLSA وSBOM (قائمة مكونات البرمجيات)، في منصة متماسكة تدمج التوقيع وتتبع المصدر وإنفاذ السياسات بدلاً من معالجتها كأنشطة منفصلة. يوفر المنتج التجاري الموسع قدرات مثل توقيع القطع الأثرية، وتوليد المصدر، والتحقق من السياسات، وإدارة دورة الحياة، مما يمكن المؤسسات من تنفيذ أمان سلسلة التوريد دون تجميع مكونات مفتوحة المصدر مجزأة. يعكس هذا التحول اتجاهًا أوسع في هندسة البرمجيات حيث تصبح الثقة سمة ترافق البرمجيات من التطوير إلى النشر، بدلاً من أن تكون فحصًا أمنيًا نهائيًا قبل الإصدار. مع تزايد استخدام وكلاء الذكاء الاصطناعي لتوليد التعليمات البرمجية، وتعديل البنية التحتية، والمشاركة في تسليم البرمجيات، تحتاج المؤسسات إلى آليات للتحقق من الهوية التي نفذت كل إجراء وتحت أي سياسات، بما يتماشى مع الجهود الصناعية حول التنفيذ القابل للتحقق، والإثباتات التشفيرية، وهوية عبء العمل، والسياسات كرمز. IBM وRed Hat جزء من حركة أوسع تشمل GitHub مع CodeQL وإثباتات القطع الأثرية، واعتماد Google لـSLSA وSigstore، ودمج Microsoft للتوقيع في Azure DevOps وGitHub Advanced Security، وتعاون CNCF مع Kusari. يشير توسيع Lightwell إلى مستقبل يعتمد فيه أمان البرمجيات بشكل أقل على الأدوات المعزولة وأكثر على بنى الثقة الشاملة التي تمتد عبر دورة حياة البرمجيات بأكملها.
المصدر: InfoQ 中国 — الأصلي
منشوراتنا السابقة حول هذا الموضوع ↓
أخبار جديدة