IBM与Red Hat扩展Lightwell,为AI时代构建可信软件供应链
IBM和Red Hat宣布扩展Lightwell,这是一款商业产品,旨在帮助组织为AI辅助开发建立可信、可验证的软件供应链。该产品将签名、来源、工件验证和政策执行整合到一个统一平台中,解决了随着AI加速开发而证明软件完整性的挑战。
IBM和Red Hat宣布扩展Lightwell,推出新的商业产品,旨在帮助组织在人工智能辅助软件开发时代构建可信、可验证的软件供应链。该产品基于开源Lightwell项目,旨在简化软件签名、来源追踪、工件验证和政策执行,确保软件(无论是人类还是AI生成的)在整个交付生命周期中都是可信的。Lightwell将包括Sigstore、in-toto、SLSA和SBOM在内的多项新兴安全标准整合到一个统一的平台中,将签名、来源追踪和政策执行集成在一起,而不是将它们视为独立的活动。扩展后的商业产品提供了工件签名、来源生成、策略验证和生命周期管理等功能,使组织无需组装零散的开源组件即可实施供应链安全。这一转变反映了软件工程中更广泛的趋势,即信任成为一种伴随软件从开发到部署的属性,而不是发布前的最后安全检查。随着AI代理越来越多地生成代码、修改基础设施并参与软件交付,组织需要机制来验证每个操作是由哪个身份在哪些策略下执行的,这与围绕可验证执行、密码学证明、工作负载身份和策略即代码的行业努力保持一致。IBM和Red Hat是更广泛运动的一部分,包括GitHub的CodeQL和工件证明、Google对SLSA和Sigstore的采用、Microsoft将签名集成到Azure DevOps和GitHub Advanced Security中,以及CNCF与Kusari的合作。Lightwell的扩展预示着软件安全的未来将更少依赖孤立工具,更多依赖覆盖整个软件生命周期的全面信任架构。
来源: InfoQ 中国 —
原文
