据SiliconANGLE报道,IBM与其旗下红帽公司10月6日宣布,双方联合推进的开源安全项目Lightwell已在广泛使用的Java库中发现并修复400多个此前未知的漏洞,同时将Lightwell Clearinghouse正式开放。

通过这一平台,企业客户可以提交特定的开源依赖项,交由IBM和红帽进行优先审查与修复。两家公司均未披露受影响库的名称。

两家公司称,这一风险正在上升,原因是自主人工智能代理越来越擅长把若干低风险软件弱点串联成一次严重攻击。由于许多企业仍在运行数年前版本的库,任何补丁都必须针对生产环境中实际使用的确切发行版本构建。

针对这400多个漏洞,Lightwell工程师把补丁向后移植到每个库被广泛部署的版本中。适用于上游的修复会按负责任披露协议回馈给开源项目,Clearinghouse参与方则保留其禁运期保护。

在修复工作背后,两家公司的工程师在人工智能辅助开发流程中协作,构建运行在红帽安全软件供应链基础设施上。客户从与其现有信息技术流程相连的安全仓库获取修补后的软件包,无需更换安全扫描器或开发流水线。这些软件包通过Lightwell Network提供,这是IT团队用于把经过验证的补丁纳入现有工作流的通用目录。由Clearinghouse请求返回的修复,则被构建为可适用于客户仍在运行的较旧软件版本。

红帽Lightwell副总裁兼总经理Gunnar Hellekson表示,AI代理以机器速度攻击老旧依赖项,“一夜之间改变了威胁格局”。他认为,代码库的年龄和稳定性并不构成保护,发现漏洞“只是战斗的一半”,真正的工作是把修复向后移植到已经投产的应用程序中,让客户“不必在安全性与正常运行时间之间做选择”。

Lightwell项目始于今年5月,当时IBM和红帽承诺投入50亿美元及2万多名工程师用于保障开源软件安全。Lightwell Network于7月正式推出,初始目录包含6500多个已修复的依赖项;同期,面向金融服务公司的Clearinghouse Premier以有限方式开放。8月,两家公司将Lightwell免费扩展至大学、非政府组织和智库。