IBM 红帽开放 Lightwell 漏洞优先修复通道

红帽 Lightwell 副总裁兼总经理 Gunnar Hellekson 用一句话概括了威胁格局的变化:AI 智能体不在乎一个代码库是十年前写的,还是早已被贴上"稳定"标签------只要出现一道裂缝,它就能把攻击串起来,而且动手速度是机器速度。

这个判断的注脚是一组数字。Lightwell 已在被广泛使用的 Java 库中定位并处置了逾 400 个此前无人知晓的漏洞。IBM(纽交所代码:IBM)与红帽于 10 月 6 日在北卡罗来纳州罗利、纽约州阿蒙克两地联合宣布了该进展,并同时宣布 Lightwell Clearinghouse 正式可用:企业客户可以把自身依赖的特定开源组件提交给两家公司,要求优先审查与修复。

真正把 Lightwell 与一大票安全工具区分开的不是"发现",而是"落地"。多数扫描器能指出潜在问题,但检测本身并不消除风险。企业还需要能跑在生产环境已有版本上、上线时不打断业务的补丁。红帽与 IBM 的做法是把修复回移(backport)到仍在服役的生产级软件上------漏洞被确认、修复被开发、补丁被移植,全程针对客户实际运行的版本推进,而不是要求客户先升级。

Clearinghouse 把这项能力变成可提交的入口:客户点名的开源依赖会被优先审查,产出的修复同样能应用到仍在使用的旧版本。配套的 Lightwell Network 让 IT 团队获取经过验证的补丁,将其带入现有工作流,并建立持续处理漏洞的机制。两家公司强调,客户无需更换现有的安全扫描器、软件仓库、开发流水线或测试流程。

支撑这套流程的是四种能力的叠加:红帽与 IBM 的开源工程能力、红帽在开源社区中的关系网、AI 辅助的工程工作流,以及红帽的安全软件供应链与构建基础设施。Lightwell 借此为生产系统中的开源应用依赖快速产出针对具体版本的修复,并通过受控代码仓库交付。

这 400 多个缺陷全部落在被大规模部署的生产级软件中,本身就说明即使是成熟代码库,在威胁演进之下也需要持续投入。红帽与 IBM 正把工程资源集中到这类基础软件上,以降低企业系统整体的风险面。

在与红帽开源立场一致的前提下,Lightwell 产出的适用修复会按负责任披露协议回馈上游开源项目,让更广泛的生态分享其规模效益;与此同时,Clearinghouse 参与者的禁运(embargo)保护得以保留,意味着客户在补丁对外公开前拥有一段独占窗口。

Hellekson 的总结是:找出这些缺陷只是战斗的一半,真正的工作是把修复直接回移进正在运行的生产应用,让客户不必在安全与可用性之间二选一。他用"我们才刚刚开始"来形容逾 400 个新漏洞被如此迅速地定位并消解。

公司背景方面,IBM 称其业务覆盖 175 个以上国家和地区,金融、电信、医疗等关键基础设施领域的众多政府与机构依赖其混合云平台和红帽 OpenShift 推进数字化转型。红帽则以企业级开源软件供应商的身份,把云、开发者、AI、Linux、自动化与应用平台技术整合为基础底座,覆盖从数据中心到边缘的场景。

相关推荐
孙琦Ray3 小时前
EDG C++ 前端已开源,英伟达、微软都曾用它
开源早知道
孙琦Ray8 小时前
Raghav:开源 AI 框架漏洞从 SSRF 到 IDOR
开源早知道
孙琦Ray17 小时前
APIO 开源工具链替代 GOWIN 玩转 Tang Nano 20K
开源早知道
孙琦Ray1 天前
pstack-claude:把 Cursor 的 agent 技能栈移植到 Claude Code、Codex、Pi 的开源插件
开源早知道
孙琦Ray1 天前
NASA与IBM开源月球模型,冰层预测误差降22%
开源早知道
孙琦Ray2 天前
谷歌暂停开源漏洞赏金计划,AI 提交泛滥
开源早知道
孙琦Ray2 天前
AI 设计 2175 块乐高模型,未拼过真积木
开源早知道
孙琦Ray3 天前
谷歌暂停开源漏洞赏金:AI 假报告成灾
开源早知道
孙琦Ray3 天前
Effect-TS/effect:把带类型的错误、依赖注入、结构化并发收进同一个类型的 TypeScript 效应系统,4.x 已标注为 LTS
开源早知道