![]() |
兩項全新的 Lightwell 服務(wù)由全球領(lǐng)先金融機(jī)構(gòu)參與開發(fā),并獲得不斷壯大的伙伴生態(tài)支持,幫助企業(yè)無需推倒重建即可減少開源風(fēng)險。
北京2026年7月20日 /美通社/ -- IBM(NYSE: IBM)和 紅帽近日正式推出 Lightwell,通過兩項服務(wù)提供規(guī)模化的自動化漏洞修復(fù):Lightwell Network 和 Lightwell Clearinghouse Premier。Lightwell Network 現(xiàn)已全面上市,首批目錄包含 6500 多個經(jīng)修復(fù)、數(shù)字簽名和認(rèn)證的應(yīng)用層依賴項,覆蓋 Java 和 Python 等主要生態(tài)。Lightwell Clearinghouse Premier 進(jìn)入限量試用階段,作為可信中介平臺,負(fù)責(zé)安全補(bǔ)丁的保密期管理以及垂直領(lǐng)域的威脅協(xié)同。
本次發(fā)布延續(xù)了 IBM 和 紅帽于 2026 年 5 月宣布的價值50 億美元的開源安全投資,依托超過 2萬名工程師的全球團(tuán)隊,為Lightwell 先進(jìn)的、AI 驅(qū)動的漏洞修復(fù)能力提供支持和擴(kuò)展。Lightwell 有望擴(kuò)展基于數(shù)十年信任的開源軟件安全模式——紅帽已為數(shù)以千計的客戶提供關(guān)鍵系統(tǒng)安全保障,核心產(chǎn)品下載量達(dá)數(shù)百萬,系統(tǒng)補(bǔ)丁、錯誤修復(fù)和社區(qū)貢獻(xiàn)更是難以估量。Lightwell的推出也得益于金融服務(wù)行業(yè)伙伴的快速推進(jìn)和積極協(xié)作,他們認(rèn)為 Lightwell 對解決行業(yè)痛點至關(guān)重要,也認(rèn)可紅帽和 IBM 在開源工程專長和規(guī)模化應(yīng)用方面的獨特優(yōu)勢。Lightwell 正將其經(jīng)過驗證的企業(yè)級安全延伸至企業(yè)的開源軟件組合。
為交付這一"信任基礎(chǔ)設(shè)施",Lightwell 利用已上線并大規(guī)模運行的高吞吐量生成式 AI 修復(fù)引擎。這一 AI 驅(qū)動的自動化pipepline將前沿AI模型、開源 AI 模型與人類工程專長相結(jié)合,更好地識別、驗證并修復(fù)深嵌在現(xiàn)代軟件架構(gòu)中的關(guān)鍵依賴項漏洞。
Lightwell 通過保護(hù)已在企業(yè)生產(chǎn)環(huán)境中運行的特定軟件包,減少快速創(chuàng)新與企業(yè)合規(guī)之間的摩擦,同時為未來應(yīng)用構(gòu)建穩(wěn)定的平臺。為破解依賴項修復(fù)的長期難題(如重要上游更新可能導(dǎo)致的系統(tǒng)癱瘓),Lightwell 借助自動化將關(guān)鍵修復(fù)向后移植(backport)到長期使用的特定生產(chǎn)軟件版本,從而解決廣泛回歸測試、破壞性變更等問題。借助AI 驅(qū)動的修復(fù)引擎,紅帽和 IBM 預(yù)計將 Lightwell 的修復(fù)包目錄從數(shù)千個快速擴(kuò)展至數(shù)百萬個,主要通過以下兩項服務(wù):
Lightwell 遵循紅帽成熟的"Upstream First"(上游優(yōu)先)模式,將安全修復(fù)主動提交回原始開源社區(qū)進(jìn)行審查和采用。這確保商業(yè)保護(hù)與社區(qū)健康相輔相成,防止項目碎片化的同時,避免生產(chǎn)環(huán)境中的"零日漏洞"(注:尚未被發(fā)現(xiàn)或來不及修復(fù)的安全漏洞)。
"任何組織都無法獨自應(yīng)對不斷增長、日益復(fù)雜的開源漏洞,"ARC 總裁兼首席執(zhí)行官 Scott DePasquale 表示。"在共同應(yīng)對安全挑戰(zhàn)方面,金融行業(yè)始終精誠合作,協(xié)同修復(fù)開源軟件漏洞,以增強(qiáng)行業(yè)的整體韌性。"
紅帽總裁兼首席執(zhí)行官 Matt Hicks 表示:"Lightwell 代表了我們在保護(hù)企業(yè)軟件安全方面的一次根本性轉(zhuǎn)變。通過將自動化修復(fù)與紅帽深厚的工程經(jīng)驗相結(jié)合,我們希望提供可信任的基礎(chǔ)設(shè)施,幫助企業(yè)以可靠、可持續(xù)且符合 AI 速度的方式使用開源軟件。"
IBM 軟件業(yè)務(wù)高級副總裁兼首席商務(wù)官 Rob Thomas 表示:"IBM 和 紅帽為企業(yè)提供經(jīng)過認(rèn)證的修復(fù)程序,可無縫接入現(xiàn)有系統(tǒng),無需重新調(diào)整或中斷,并持續(xù)拓展相應(yīng)的技術(shù)支持和交付合作伙伴。實現(xiàn)這一目標(biāo)需要大多數(shù)組織不具備的規(guī)模化能力,以及一支頂級工程師團(tuán)隊和強(qiáng)大的 AI 系統(tǒng),為全球企業(yè)所依賴的開源軟件提供全天候保護(hù)。"
"金融服務(wù)等強(qiáng)監(jiān)管行業(yè)往往承擔(dān)著最高的合規(guī)成本,因此對安全極為重視,尤其在開源軟件的應(yīng)用上,"IDC Financial Insights 項目副總裁 Jerry Silva 表示。"紅帽和 IBM 在 Lightwell 品牌下的合作,旨在加速開源軟件漏洞的識別、分級和修復(fù),這將增強(qiáng)全球組織的安全和韌性態(tài)勢,守護(hù)客戶信任。"
目前,開源代碼在企業(yè)代碼庫中的占比已高達(dá) 90%,僅在2025 年就[1]實現(xiàn)了 9.8 萬億次下載。加上AI 驅(qū)動的漏洞利用平均成本已下降到50 美元[2],傳統(tǒng)的補(bǔ)丁管理模式已經(jīng)失效,這導(dǎo)致代碼庫的平均漏洞數(shù)量已經(jīng)達(dá)到 581 個[3]。Lightwell 旨在通過評估應(yīng)用上下文和依賴項交互,將已驗證的修復(fù)直接交付到活躍工作流中,從而減少未映射風(fēng)險和執(zhí)行瓶頸。
保護(hù)開源軟件供應(yīng)鏈需要開放、多元的生態(tài)系統(tǒng),包括 AI 模型、開發(fā)工具和企業(yè)基礎(chǔ)設(shè)施。Lightwell 的背后是不斷拓展的合作伙伴網(wǎng)絡(luò)。通過與行業(yè)領(lǐng)導(dǎo)者合作,Lightwell 可提供真正的協(xié)同防御,確保在修復(fù)就緒時,網(wǎng)絡(luò)規(guī)則、云環(huán)境和部署pipeline在企業(yè)架構(gòu)中同步更新。
了解更多關(guān)于 Lightwell 的信息,請訪問 https://www.ibm.com/products/lightwell 和 https://www.redhat.com/en/lightwell。
關(guān)于 IBM 和紅帽未來方向和意圖的聲明可能變更或撤銷,不另行通知,僅代表目標(biāo)和目的。
關(guān)于IBM
IBM 是全球領(lǐng)先的混合云、人工智能及企業(yè)服務(wù)提供商,幫助超過 175 個國家和地區(qū)的客戶,從其擁有的數(shù)據(jù)中獲取商業(yè)洞察,簡化業(yè)務(wù)流程,降低成本,并獲得行業(yè)競爭優(yōu)勢。金融服務(wù)、電信和醫(yī)療健康等關(guān)鍵基礎(chǔ)設(shè)施領(lǐng)域的超過 4000 家政府和企業(yè)實體依靠 IBM 混合云平臺和紅帽 OpenShift 快速、高效、安全地實現(xiàn)數(shù)字化轉(zhuǎn)型。IBM 在人工智能、量子計算、行業(yè)云解決方案和企業(yè)服務(wù)方面的突破性創(chuàng)新為我們的客戶提供了開放和靈活的選擇。對企業(yè)誠信、透明治理、社會責(zé)任、包容文化和服務(wù)精神的長期承諾是 IBM 業(yè)務(wù)發(fā)展的基石。了解更多信息,請訪問:https://www.ibm.com/cn-zh
關(guān)于紅帽
紅帽是開放混合云技術(shù)的領(lǐng)導(dǎo)者,為變革性的IT創(chuàng)新和AI應(yīng)用提供可信、一致且全面的基礎(chǔ)。紅帽的云、開發(fā)者、AI、Linux、自動化和應(yīng)用平臺等技術(shù)產(chǎn)品組合,協(xié)助企業(yè)從數(shù)據(jù)中心到邊緣跨環(huán)境部署任意應(yīng)用。作為全球領(lǐng)先的企業(yè)級開源軟件解決方案提供商,紅帽積極投入開放生態(tài)系統(tǒng)和社區(qū),解決未來的IT挑戰(zhàn)。通過與合作伙伴和客戶緊密協(xié)作,幫助他們構(gòu)建、連接、自動化、保護(hù)和管理IT環(huán)境,并提供咨詢服務(wù)以及屢獲殊榮的培訓(xùn)和認(rèn)證方案。
IBM媒體聯(lián)絡(luò)人
[1] https://www.sonatype.com/state-of-the-software-supply-chain/introduction
[2] https://www.anthropic.com/research/mythos-preview
[3] https://www.blackduck.com/resources/analyst-reports/open-source-security-risk-analysis.html