IBM ve Red Hat, Yapay Zeka Çağında Güvenilir Yazılım Tedarik Zincirleri Kurmak İçin Lightwell'i Genişletiyor
IBM ve Red Hat, kuruluşların yapay zeka destekli geliştirme için güvenilir ve doğrulanabilir yazılım tedarik zincirleri oluşturmasına yardımcı olmak üzere tasarlanmış ticari bir ürün olan Lightwell'in genişletildiğini duyurdu. Ürün; imzalama, kaynak geçmişi, yapıt doğrulama ve politika uygulamasını birleşik bir platformda entegre ederek, yapay zekanın geliştirmeyi hızlandırmasıyla yazılım bütünlüğünü kanıtlama zorluğunu ele alıyor.
IBM ve Red Hat, Lightwell'in genişletildiğini duyurarak, yapay zeka destekli yazılım geliştirme çağında kuruluşların güvenilir ve doğrulanabilir yazılım tedarik zincirleri oluşturmasına yardımcı olmayı amaçlayan yeni bir ticari teklif sundu. Ürün, açık kaynaklı Lightwell projesi üzerine inşa edilmiş olup yazılım imzalama, kaynak takibi, yapıt doğrulama ve politika uygulamayı basitleştirmek için tasarlanmıştır; böylece insan veya yapay zeka tarafından üretilen yazılımın teslimat yaşam döngüsü boyunca güvenilir olmasını sağlar. Lightwell, Sigstore, in-toto, SLSA ve SBOM gibi birden fazla yeni güvenlik standardını, bunları ayrı faaliyetler olarak ele almak yerine imzalama, kaynak takibi ve politika uygulamayı entegre eden tutarlı bir platformda birleştirir. Genişletilen ticari ürün; yapıt imzalama, kaynak üretimi, politika doğrulama ve yaşam döngüsü yönetimi gibi yetenekler sunarak kuruluşların parçalanmış açık kaynak bileşenlerini bir araya getirmek zorunda kalmadan tedarik zinciri güvenliğini uygulamasına olanak tanır. Bu değişim, güvenin yazılım geliştirmeden dağıtımına kadar yazılıma eşlik eden bir özellik haline geldiği ve yayın öncesi son bir güvenlik kontrolü olmaktan çıktığı yazılım mühendisliğindeki daha geniş bir eğilimi yansıtır. Yapay zeka ajanları giderek kod ürettikçe, altyapıyı değiştirdikçe ve yazılım teslimatına katıldıkça, kuruluşların her eylemi hangi kimliğin hangi politikalar altında gerçekleştirdiğini doğrulamak için mekanizmalara ihtiyacı vardır; bu da doğrulanabilir yürütme, kriptografik kanıtlar, iş yükü kimliği ve kod olarak politika etrafındaki endüstri çabalarıyla uyumludur. IBM ve Red Hat, GitHub'ın CodeQL ve yapıt kanıtlarıyla, Google'ın SLSA ve Sigstore'u benimsemesiyle, Microsoft'un Azure DevOps ve GitHub Advanced Security'ye imzalamayı entegre etmesiyle ve CNCF'nin Kusari ile iş birliğiyle birlikte daha geniş bir hareketin parçasıdır. Lightwell'in genişletilmesi, yazılım güvenliğinin izole araçlara daha az ve yazılım yaşam döngüsünün tamamını kapsayan kapsamlı güven mimarilerine daha çok dayandığı bir geleceği işaret ediyor.
Kaynak: InfoQ 中国 —
orijinal
