IBM và Red Hat mở rộng Lightwell để xây dựng chuỗi cung ứng phần mềm đáng tin cậy cho kỷ nguyên trí tuệ nhân tạo
IBM và Red Hat công bố mở rộng Lightwell, một sản phẩm thương mại được thiết kế để giúp các tổ chức tạo ra chuỗi cung ứng phần mềm đáng tin cậy và có thể xác minh cho phát triển hỗ trợ bởi trí tuệ nhân tạo. Sản phẩm tích hợp ký số, nguồn gốc, xác minh tạo tác và thực thi chính sách vào một nền tảng thống nhất, giải quyết thách thức chứng minh tính toàn vẹn của phần mềm khi trí tuệ nhân tạo tăng tốc phát triển.
IBM và Red Hat đã công bố việc mở rộng Lightwell, giới thiệu một sản phẩm thương mại mới nhằm giúp các tổ chức xây dựng chuỗi cung ứng phần mềm đáng tin cậy và có thể xác minh trong kỷ nguyên phát triển phần mềm có sự hỗ trợ của trí tuệ nhân tạo (AI). Sản phẩm này được xây dựng trên dự án mã nguồn mở Lightwell và được thiết kế để đơn giản hóa việc ký số phần mềm, theo dõi nguồn gốc, xác minh tạo tác và thực thi chính sách, đảm bảo rằng phần mềm—dù do con người hay AI tạo ra—đáng tin cậy trong toàn bộ vòng đời phân phối. Lightwell hợp nhất nhiều tiêu chuẩn bảo mật mới nổi, bao gồm Sigstore, in-toto, SLSA và SBOM, thành một nền tảng gắn kết tích hợp việc ký số, theo dõi nguồn gốc và thực thi chính sách thay vì coi chúng là các hoạt động riêng biệt. Sản phẩm thương mại mở rộng cung cấp các khả năng như ký số tạo tác, tạo nguồn gốc, xác minh chính sách và quản lý vòng đời, cho phép các tổ chức triển khai bảo mật chuỗi cung ứng mà không cần tự lắp ráp các thành phần mã nguồn mở rời rạc. Sự thay đổi này phản ánh một xu hướng rộng hơn trong kỹ thuật phần mềm, nơi niềm tin trở thành một thuộc tính đi kèm với phần mềm từ lúc phát triển đến khi triển khai, thay vì là một bước kiểm tra bảo mật cuối cùng trước khi phát hành. Khi các tác nhân AI ngày càng tạo mã, sửa đổi hạ tầng và tham gia vào việc phân phối phần mềm, các tổ chức cần cơ chế để xác minh danh tính nào đã thực hiện từng hành động và theo chính sách nào, phù hợp với các nỗ lực của ngành về thực thi có thể xác minh, chứng thực mật mã, danh tính khối lượng công việc và chính sách dưới dạng mã. IBM và Red Hat là một phần của phong trào rộng lớn hơn bao gồm GitHub với CodeQL và chứng thực tạo tác, việc áp dụng SLSA và Sigstore của Google, tích hợp ký số của Microsoft vào Azure DevOps và GitHub Advanced Security, cũng như sự hợp tác của CNCF với Kusari. Việc mở rộng Lightwell báo hiệu một tương lai nơi bảo mật phần mềm ít phụ thuộc hơn vào các công cụ riêng lẻ mà nhiều hơn vào các kiến trúc tin cậy toàn diện bao trùm toàn bộ vòng đời phần mềm.
Nguồn: InfoQ 中国 —
bản gốc
