IBM dan Red Hat Perluas Lightwell untuk Membangun Rantai Pasokan Perangkat Lunak yang Terpercaya di Era AI
IBM dan Red Hat mengumumkan perluasan Lightwell, sebuah produk komersial yang dirancang untuk membantu organisasi menciptakan rantai pasokan perangkat lunak yang terpercaya dan dapat diverifikasi untuk pengembangan berbantuan AI. Produk ini mengintegrasikan penandatanganan, provenans, verifikasi artefak, dan penegakan kebijakan ke dalam satu platform terpadu, menjawab tantangan pembuktian integritas perangkat lunak seiring dengan percepatan pengembangan oleh AI.
IBM dan Red Hat telah mengumumkan perluasan Lightwell, memperkenalkan penawaran komersial baru yang bertujuan membantu organisasi membangun rantai pasokan perangkat lunak yang tepercaya dan dapat diverifikasi untuk era pengembangan perangkat lunak berbantuan AI. Produk ini dibangun di atas proyek open-source Lightwell dan dirancang untuk menyederhanakan penandatanganan perangkat lunak, pelacakan asal-usul, verifikasi artefak, dan penegakan kebijakan, memastikan bahwa perangkat lunak—baik yang dihasilkan oleh manusia atau AI—dapat dipercaya sepanjang siklus pengiriman. Lightwell menggabungkan berbagai standar keamanan yang sedang berkembang, termasuk Sigstore, in-toto, SLSA, dan SBOM, ke dalam platform yang kohesif yang mengintegrasikan penandatanganan, pelacakan asal-usul, dan penegakan kebijakan daripada memperlakukannya sebagai aktivitas terpisah. Produk komersial yang diperluas menyediakan kemampuan seperti penandatanganan artefak, pembuatan asal-usul, verifikasi kebijakan, dan manajemen siklus hidup, memungkinkan organisasi untuk menerapkan keamanan rantai pasokan tanpa merakit komponen open-source yang terfragmentasi. Pergeseran ini mencerminkan tren yang lebih luas dalam rekayasa perangkat lunak di mana kepercayaan menjadi atribut yang menyertai perangkat lunak dari pengembangan hingga penyebaran, bukan pemeriksaan keamanan terakhir sebelum rilis. Ketika agen AI semakin banyak menghasilkan kode, memodifikasi infrastruktur, dan berpartisipasi dalam pengiriman perangkat lunak, organisasi membutuhkan mekanisme untuk memverifikasi identitas mana yang melakukan setiap tindakan dan di bawah kebijakan apa, sejalan dengan upaya industri seputar eksekusi yang dapat diverifikasi, pengesahan kriptografis, identitas beban kerja, dan kebijakan-sebagai-kode. IBM dan Red Hat adalah bagian dari gerakan yang lebih luas termasuk GitHub dengan CodeQL dan pengesahan artefak, adopsi SLSA dan Sigstore oleh Google, integrasi penandatanganan oleh Microsoft ke dalam Azure DevOps dan GitHub Advanced Security, serta kolaborasi CNCF dengan Kusari. Perluasan Lightwell menandakan masa depan di mana keamanan perangkat lunak kurang bergantung pada alat yang terisolasi dan lebih pada arsitektur kepercayaan yang komprehensif yang mencakup seluruh siklus hidup perangkat lunak.
Sumber: InfoQ 中国 —
asli
