артефактов и применения политик, гарантируя, что программное обеспечение — созданное человеком или ИИ — является надежным на протяжении всего жизненного цикла поставки. Lightwell объединяет несколько emerging-стандартов безопасности, включая Sigstore, in-toto, SLSA и SBOM, в единую платформу, которая интегрирует подписание, отслеживание происхождения и применение политик, а не рассматривает их как отдельные активности. Расширенный коммерческий продукт предоставляет такие возможности, как подписание артефактов, генерация данных о происхождении, проверка политик и управление жизненным циклом, позволяя организациям внедрять безопасность цепочки поставок без сборки разрозненных компонентов с открытым исходным кодом. Этот сдвиг отражает более широкую тенденцию в разработке программного обеспечения, когда доверие становится атрибутом, сопровождающим ПО от разработки до развертывания, а не финальной проверкой безопасности перед релизом. Поскольку ИИ-агенты все чаще генерируют код, модифицируют инфраструктуру и участвуют в поставке ПО, организациям необходимы механизмы для проверки того, какая личность выполнила каждое действие и в рамках каких политик, что согласуется с отраслевыми усилиями вокруг проверяемого выполнения, криптографических аттестаций, идентификации рабочих нагрузок и политик-как-код. IBM и Red Hat являются частью более широкого движения, включающего GitHub с CodeQL и аттестациями артефактов, внедрение Google SLSA и Sigstore, интеграцию Microsoft подписания в Azure DevOps и GitHub Advanced Security, а также сотрудничество CNCF с Kusari. Расширение Lightwell знаменует будущее, в котором безопасность ПО меньше зависит от изолированных инструментов и больше от комплексных архитектур доверия, охватывающих весь жизненный цикл программного обеспечения.