IBM 和 Red Hat 迅速发布了两项公告,扩展了其企业安全战略:5 月 19 日加入 Anthropic 的 Project Glasswing,5 月 28 日推出 Project Lightwell,将大规模工程投资与行业合作相结合,以应对开源和 AI 驱动环境中日益增长的风险。
IBM 和红帽公司联合推出“光井计划”(Project Lightwell)。
“Lightwell计划”是一项价值5亿美元的投资计划,旨在保障开源软件在其整个生命周期(从上游开发到企业生产)中的安全。该计划结合了先进的人工智能技术和超过20,000万名工程师组成的全球团队,构建了一个协调一致的模型,用于大规模地识别、验证和修复漏洞。
这项工作的核心是一个可信赖的安全信息交换中心,它充当企业与开源生态系统之间的桥梁。该信息交换中心旨在从实际部署环境中收集漏洞数据,应用人工智能辅助的验证和测试,并通过商业订阅服务提供可用于生产环境的补丁。这些补丁旨在直接集成到企业软件供应链中,并提供生命周期管理和企业级保障。
IBM 和 Red Hat 正在扩展其成熟的企业开源模式,使其不再局限于精心策划的平台组件,而是涵盖独立的库、语言工具链、人工智能框架和数据流平台。IBM 目前已使用超过 62,000 个开源软件包,并在其中 10,000 多个软件包中拥有深厚的专业知识,这些软件包涵盖 Linux、Java、Kubernetes、Kafka、Ansible 和 Terraform 等技术。此次扩展反映了企业运营的现实:企业依赖于供应商管理发行版之外的各种社区驱动型软件。
该信息交换中心使组织能够在受控框架内报告在活跃环境中发现的漏洞,接收经过验证并针对生产环境优化的补丁,并协调向上游维护者负责任地披露漏洞。这种方法旨在减少漏洞处理方面的碎片化,同时通过向上游贡献来增强生态系统的长期稳定性。
随着开源软件持续成为企业基础设施的基石,超过90%的财富500强企业依赖开源软件,以及人工智能技术的进步加速漏洞发现和利用,这项计划应运而生。Anthropic公司近期报告称,其Mythos Preview模型仅在开源软件中就识别出近3,900个高危或严重漏洞。IBM和红帽公司将“Lightwell项目”定位为应对这一转变的举措,旨在运用人工智能和工程规模来缩短漏洞修复时间,并提高复杂软件供应链的一致性。
人工智能辅助工程模型
“光井计划”的核心组成部分是部署一支由人工智能驱动的工具支持的大规模工程团队。IBM 和红帽公司将技术能力视为一项战略资产,其工程师团队同时服务于上游社区和企业环境。
工程团队将与项目维护人员一起参与上游维护,并处理企业特定需求,例如漏洞分类、优先级排序和验证。人工智能将用于支持海量分析、安全补丁开发、依赖项加固和发布工程。
该模型旨在解决企业在管理多样化开源依赖项时面临的一项关键挑战,即漏洞管理通常分散且资源密集。IBM 和 Red Hat 通过将人工智能辅助工作流程与专用工程资源相结合,旨在标准化和扩展修复流程。
早期采用者主要集中在金融服务领域:美国银行、纽约银行、花旗集团、高盛、摩根大通、万事达卡、摩根士丹利、加拿大皇家银行、道富银行、维萨和富国银行已与 IBM 和红帽公司合作开展 Lightwell 项目。IBM 表示,这些初步部署的经验将有助于在大型监管环境中大规模地识别、验证和修复漏洞。
与 IBM 的 AI 安全产品组合集成
“Lightwell 项目”与 IBM 在 5 月 19 日发布的公告中概述的面向人工智能时代的更广泛的安全产品组合相契合。IBM Concert 将应用程序、基础设施和网络信号聚合到一个统一的运营视图中,旨在帮助企业从被动监控转向协同响应。其安全功能通过 IBM Concert Secure Coder 扩展到开发人员的集成开发环境 (IDE) 中。IBM Concert Secure Coder 能够根据业务影响检测风险并确定其优先级,并在编写代码时自动生成修复方案,从而防止漏洞进入生产环境。
IBM咨询公司也在推进自主安全服务,该服务利用多智能体系统以机器速度协调检测、决策和响应。这些服务旨在帮助企业调整漏洞管理和开源治理,以适应人工智能威胁带来的日益紧迫的时间限制。
IBM 加入 Glasswing 项目
在 Lightwell 发布前不久,IBM 加入了由 Anthropologie 牵头的行业倡议“Glasswing 项目”,旨在保护关键软件基础设施。该联盟汇集了安全和技术领域的领导者,共同识别和修复广泛使用的软件中的漏洞,并在各行业间共享研究成果。Lightwell 的新闻稿指出,这项新计划融合了 Glasswing 和 OpenAI 的“Trust Access for Cyber”项目的经验。
作为 Glasswing 项目的一部分,IBM 一直在识别和修复广泛使用的软件中的漏洞,并将这些发现与更广泛的社区分享。IBM 软件高级副总裁兼首席商务官 Rob Thomas 表示,公司一直在“强化我们自己的产品,并将修复程序贡献给开源社区”,并补充说,“这种合作使整个生态系统更加强大”。
这项工作的核心组成部分是协调披露。IBM 会根据既定的披露惯例,与受影响的供应商和维护人员分享调查结果,以便在公开发布前开发和验证补丁。此外,该公司还会直接向上游项目贡献修复程序,确保将修复措施纳入未来的版本和受支持的分支中,从而减少企业部署和社区代码库之间的差异。
IBM 也将 Glasswing 的经验应用到自身的产品组合中。该公司表示,通过主动贡献修复程序并维护广泛使用的开源组件的企业级版本,IBM 和 Red Hat 能够在问题出现时迅速采取行动,将开源的灵活性与可靠、快速的支持相结合。
Glasswing协作模式强调参与者之间的共享学习。IBM通过协调披露、向上游开源补丁以及与同行分享最佳实践来贡献研究成果,这体现了该公司认为开放性和审查是实现大规模安全先决条件的立场。随着人工智能降低发现和利用漏洞的门槛,这种跨行业的可见性变得日益重要。
面向人工智能驱动的威胁环境的定位
“Lightwell”项目和IBM参与的“Glasswing”项目共同体现了安全模式向更加协调、人工智能辅助型安全模式的转变。IBM正结合内部工程规模、生态系统协作和人工智能驱动的工具,以应对现代威胁环境日益增长的复杂性和速度。
该方法着重于从源头保障开源软件的安全,同时改进企业供应链中漏洞的识别、验证和修复方式。通过将上游参与与生产级验证和行业范围内的情报共享相结合,IBM 和 Red Hat 将这些举措定位为人工智能时代企业安全的基础要素。




Amazon