IBM et Red Hat étendent Lightwell pour bâtir des chaînes d'approvisionnement logicielles de confiance à l'ère de l'IA
IBM et Red Hat ont annoncé l'extension de Lightwell, un produit commercial conçu pour aider les organisations à créer des chaînes d'approvisionnement logicielles fiables et vérifiables pour le développement assisté par l'IA. Le produit intègre la signature, la provenance, la vérification des artefacts et l'application des politiques dans une plateforme unifiée, répondant au défi de prouver l'intégrité des logiciels alors que l'IA accélère le développement.
IBM et Red Hat ont annoncé l'extension de Lightwell, avec une nouvelle offre commerciale destinée à aider les organisations à bâtir des chaînes d'approvisionnement logicielles fiables et vérifiables à l'ère du développement logiciel assisté par l'IA. Ce produit s'appuie sur le projet open source Lightwell et vise à simplifier la signature des logiciels, le suivi de la provenance, la vérification des artefacts et l'application des politiques, garantissant que les logiciels, qu'ils soient générés par des humains ou par l'IA, soient dignes de confiance tout au long du cycle de vie de la livraison. Lightwell regroupe plusieurs normes de sécurité émergentes, notamment Sigstore, in-toto, SLSA et SBOM (Software Bill of Materials), dans une plateforme cohérente qui intègre la signature, le suivi de la provenance et l'application des politiques, plutôt que de les traiter comme des activités distinctes. L'offre commerciale élargie fournit des capacités telles que la signature des artefacts, la génération de provenance, la vérification des politiques et la gestion du cycle de vie, permettant aux organisations de mettre en œuvre la sécurité de la chaîne d'approvisionnement sans avoir à assembler des composants open source fragmentés. Cette évolution reflète une tendance plus large dans l'ingénierie logicielle où la confiance devient un attribut qui accompagne le logiciel du développement au déploiement, plutôt qu'un contrôle de sécurité final avant la sortie. Alors que les agents d'IA génèrent de plus en plus de code, modifient l'infrastructure et participent à la livraison de logiciels, les organisations ont besoin de mécanismes pour vérifier quelle identité a effectué chaque action et sous quelles politiques, en s'alignant sur les efforts de l'industrie autour de l'exécution vérifiable, des attestations cryptographiques, de l'identité de charge de travail et de la politique en tant que code. IBM et Red Hat font partie d'un mouvement plus large incluant GitHub avec CodeQL et les attestations d'artefacts, l'adoption par Google de SLSA et Sigstore, l'intégration par Microsoft de la signature dans Azure DevOps et GitHub Advanced Security, ainsi que la collaboration de la CNCF avec Kusari. L'extension de Lightwell annonce un avenir où la sécurité logicielle repose moins sur des outils isolés et davantage sur des architectures de confiance complètes couvrant l'ensemble du cycle de vie du logiciel.
Source: InfoQ 中国 —
original
