IBM과 Red Hat, AI 시대를 위한 신뢰할 수 있는 소프트웨어 공급망 구축 위해 Lightwell 확장
IBM과 Red Hat이 AI 지원 개발을 위한 신뢰할 수 있고 검증 가능한 소프트웨어 공급망을 조직이 구축할 수 있도록 돕는 상용 제품인 Lightwell의 확장을 발표했습니다. 이 제품은 서명, 출처 증명, 아티팩트 검증, 정책 시행을 통합 플랫폼에 결합하여 AI가 개발 속도를 높임에 따라 소프트웨어 무결성을 입증하는 과제를 해결합니다.
IBM과 Red Hat이 Lightwell의 확장을 발표하며, AI 지원 소프트웨어 개발 시대를 위한 신뢰할 수 있고 검증 가능한 소프트웨어 공급망 구축을 지원하는 새로운 상용 오퍼링을 도입했습니다. 이 제품은 오픈소스 Lightwell 프로젝트를 기반으로 하며, 소프트웨어 서명, 출처 추적, 아티팩트 검증, 정책 시행을 단순화하여 인간 또는 AI가 생성한 소프트웨어가 전달 수명 주기 전반에 걸쳐 신뢰할 수 있도록 보장합니다. Lightwell은 Sigstore, in-toto, SLSA, SBOM을 포함한 여러 새로운 보안 표준을 통합하여, 서명, 출처 추적, 정책 시행을 별개의 활동으로 취급하지 않고 하나의 응집된 플랫폼으로 결합합니다. 확장된 상용 제품은 아티팩트 서명, 출처 생성, 정책 검증, 수명 주기 관리를 포함한 기능을 제공하여, 조직이 분산된 오픈소스 구성 요소를 조립하지 않고도 공급망 보안을 구현할 수 있게 합니다. 이러한 변화는 소프트웨어 엔지니어링에서 신뢰가 개발에서 배포까지 소프트웨어와 함께하는 속성이 되고, 출시 전 최종 보안 점검이 아닌 것으로 여겨지는 더 넓은 트렌드를 반영합니다. AI 에이전트가 점점 더 코드를 생성하고, 인프라를 수정하며, 소프트웨어 전달에 참여함에 따라, 조직은 각 작업이 어떤 신원에 의해 어떤 정책 하에 수행되었는지 검증할 수 있는 메커니즘이 필요합니다. 이는 검증 가능한 실행, 암호화 증명, 작업 부하 신원, 정책 코드화(policy-as-code)에 관한 업계 노력과 일치합니다. IBM과 Red Hat은 GitHub의 CodeQL 및 아티팩트 증명(artifact attestations), Google의 SLSA 및 Sigstore 채택, Microsoft의 Azure DevOps 및 GitHub Advanced Security에 서명 통합, CNCF와 Kusari의 협력 등 더 넓은 운동의 일부입니다. Lightwell의 확장은 소프트웨어 보안이 고립된 도구에 덜 의존하고 소프트웨어 수명 주기 전체에 걸친 포괄적인 신뢰 아키텍처에 더 많이 의존하는 미래를 의미합니다.
출처: InfoQ 中国 —
원문
