КИБЕРБЕЗОПАСНОСТЬ

IBM и Red Hat вложат $5 млрд в безопасность open source

IBM и Red Hat направят $5 млрд и 20 тысяч инженеров на Project Lightwell, чтобы искать и исправлять уязвимости в open source.

✍️ Редакция iTech News | 30.05.2026 | ⏱ 5 мин | Источник: ZDNet
🕵

IBM и Red Hat запускают Project Lightwell и обещают вложить в него $5 млрд, а также подключить 20 тысяч инженеров. Для тех, кто живет на чужих пакетах, контейнерах и CI/CD, это не просто большая корпоративная инициатива: безопасность open source окончательно превращается из фоновой боли в отдельный платный сервис и новый слой supply chain-защиты.

Как пишет ZDNet, Lightwell задуман как масштабная система поиска и исправления уязвимостей в открытом ПО с опорой на ИИ и большую инженерную команду. IBM и Red Hat хотят не просто сканировать код, а построить своего рода промышленный конвейер: компании передают данные о том, какие open-source-компоненты у них работают в проде, Lightwell ищет проблемы, предлагает патчи, а затем помогает дотянуть исправления до апстрима или, если нужно, поддерживает защищенные бэкпорты для корпоративных клиентов.

Ключевая идея здесь не в очередном сканере зависимостей. Уязвимость нашли уже все, кому не лень: SCA-инструменты, внутренние AppSec-команды, ресерчеры, багбаунти-площадки. Проблема в другом: поток отчетов растет быстрее, чем проекты успевают их разбирать. В материале приводится показательная деталь: сопровождающий cURL Дэниел Стейнберг говорит, что скорость поступления security-репортов стала в четыре-пять раз выше, чем в 2024 году, и вдвое выше, чем в 2025-м. Он прямо говорит о перегрузке. Это важный сдвиг для всей индустрии: ИИ помогает находить больше проблем, но не добавляет автоматически людей, которые смогут эти проблемы качественно закрыть.

Project Lightwell пытается закрыть именно этот разрыв между обнаружением и исправлением. По описанию IBM и Red Hat, сервис объединит несколько функций, которые сейчас обычно разбросаны по разным командам и подрядчикам: массовый поиск уязвимостей, триаж, приоритизацию, подготовку патчей, бэкпортирование и долгосрочную поддержку тех версий библиотек, которые реально крутятся у заказчиков. Для бизнеса это выглядит прагматично: не ждать, пока upstream когда-нибудь выпустит релиз, а получить проверенное исправление, которое можно встроить в уже существующую цепочку поставки ПО через API, каталоги, интеграции с реестрами, CI/CD и SBOM-процессы.

Стартовать Lightwell собирается с экосистемы Maven/Java. Выбор предсказуемый: это один из самых тяжелых корпоративных стеков по числу зависимостей, старых версий и «невидимых» библиотек, которые живут в продакшене годами. Дальше проект хотят расширить на PyPI, npm, Go и другие критичные экосистемы. Технически все это будет работать на моделях IBM, которые обучат анализировать большие кодовые базы, графы зависимостей и конфигурационные архивы, а затем генерировать кандидаты в патчи. Но здесь компании специально подчеркивают human-in-the-loop: окончательное решение остается за инженерами и мейнтейнерами, а не за моделью. Иначе рынок просто не поверит в автоматическую правку security-кода, особенно если речь идет о библиотеке, от которой зависит банк, облачная платформа или пайплайн обучения моделей.

Для Red Hat эта история выглядит как логичное расширение старой стратегии. Компания десятилетиями брала upstream-проекты, доводила их до enterprise-состояния, поддерживала жизненный цикл и продавала предсказуемость. Разница в том, что раньше фокус был на собственных платформах вроде RHEL, OpenShift и Ansible, а теперь речь идет о длинном хвосте библиотек и инструментов, без которых не работает почти ни один современный стек. Lightwell не обещает заменить сообщества, форкнуть все подряд или навязать корпоративную ветку как новую норму. Наоборот, IBM и Red Hat заявляют, что будут работать рядом с действующими лидерами проектов: открывать issue, предлагать патчи и со-поддерживать критичные компоненты. Но если апстрим не готов тащить старую ветку, у клиентов появится коммерческая альтернатива в виде поддержанных и проверенных бэкпортов.

Самый интересный момент для рынка в другом: безопасность open source здесь прямо упакована в подписочную модель. По словам Роберта Томаса, старшего вице-президента IBM Software, сервис должен выйти как коммерческое предложение в течение 30 дней. Детали ценообразования публично не раскрыты, но ZDNet пишет, что подписка, вероятно, будет зависеть от числа используемых пакетов. Иными словами, IBM и Red Hat собираются продавать не просто патчи, а «знак допуска в прод»: подтверждение, что конкретный компонент прошел через clearinghouse, проверен и может использоваться в enterprise-среде. Для крупных компаний это выглядит почти неизбежным следующим шагом. Если раньше платили за Linux-дистрибутив, Kubernetes-платформу или поддержку middleware, то теперь будут платить за проверенный слой доверия поверх хаотичного мира зависимостей.

Для разработчиков и ИТ-руководителей в России здесь несколько практических выводов. Во-первых, рынок окончательно признает, что классическая AppSec-модель не справляется с зависимостями как с системной проблемой. Во-вторых, роль мейнтейнеров становится еще критичнее, но денег вверх по цепочке от этого автоматически не прибавляется: Lightwell помогает апстриму, но не обещает прямого финансирования сопровождающих. В-третьих, сама логика выбора библиотек может измениться. Если у пакета есть понятный канал корпоративной поддержки, верифицированные патчи и прогнозируемый lifecycle, он получает преимущество не только по технике, но и по закупке, аудиту и комплаенсу. Для продактов и CTO это уже не абстрактная гигиена разработки, а вполне измеримый фактор риска и стоимости.

Главный вопрос теперь не в том, сможет ли ИИ находить уязвимости быстрее людей. Похоже, с этим рынок уже смирился. Вопрос в том, кто станет оператором доверия в open source: сами сообщества, облачные платформы, security-вендоры или такие тяжеловесы, как IBM и Red Hat, которые готовы превратить безопасность open source в промышленную услугу с SLA, интеграциями и подпиской. Если эта модель взлетит, open source останется открытым, но вход в «безопасный прод» станет заметно более коммерческим.

Поделиться: Telegram X LinkedIn