IBM и Red Hat выделили 20 тысяч инженеров и пообещали вложить $5 млрд в Project Lightwell — сервис, который должен закрыть неприятный разрыв между поиском уязвимостей и их исправлением. Для тех, кто отвечает за безопасность open source в продакшене, новость важная: AI уже научился находить баги быстрее, чем команды и мейнтейнеры успевают их латать.
Как пишет Dark Reading, IBM запустила Lightwell как подписной сервис для компаний, которые крутят критичные системы на open-source-компонентах и не могут просто взять и обновить зависимость в рабочей среде. Идея не новая, но масштаб впечатляет: сервис должен определять уязвимость именно в той версии пакета, которая стоит у клиента, делать backport-исправление под этот конкретный релиз и отдавать подписанный и валидированный патч с контрактными SLA. То есть без обязательного апгрейда платформы, без каскада повторной сертификации и без любимого корпоративного развлечения под названием «давайте еще три месяца гонять регресс».
Повод для такого рывка IBM называет вполне конкретный: апрельский релиз Claude Mythos Preview от Anthropic. Эта модель используется в рамках инициативы Project Glasswing, где AI сканирует open-source-код на уязвимости. В апреле у Glasswing было 50 партнеров, среди них AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, Linux Foundation, Microsoft, NVIDIA и Palo Alto Networks. Через несколько дней после запуска Lightwell Anthropic сообщила, что партнеров уже 150, включая организации из критической инфраструктуры: энергетика, вода, связь, здравоохранение и железо. Когда список участников так быстро разрастается, рынок считывает сигнал без лишних презентаций: проблема не теоретическая.
Самая жесткая цифра в этой истории пришла не от IBM, а от Cloud Security Alliance. В исследовательской записке альянс указал, что по состоянию на конец мая Anthropic передала мейнтейнерам 1596 подтвержденных уязвимостей в 281 проекте, а исправлены были только 97. Это примерно 6%. Для сравнения: классическое окно coordinated disclosure в 90 дней придумывали под человеческий темп работы, а не под модель, способную прогнать тысячу кодовых баз за месяц. Anthropic отдельно отмечала, что часть мейнтейнеров уже уперлась в потолок по ресурсам и просила компанию снижать темп раскрытия, потому что они банально не успевают разбирать поток находок. При этом среднее время исправления high- и critical-багов, раскрытых через Glasswing, компания оценивает в две недели. На бумаге это быстро. На практике, если находок уже тысячи, очередь все равно становится длиннее, чем хотелось бы.
IBM пытается зайти именно в это узкое место. Для регулируемых отраслей Lightwell продает не просто патч, а возможность не ломать существующий сертифицированный стек ради одной проблемы в зависимости. Компания утверждает, что активно участвует более чем в 61 700 open-source-пакетах и глубоко управляет жизненным циклом свыше 10 600 из них, включая Linux, Java, Kubernetes, Kafka, Ansible и Terraform. На старте у сервиса 11 design partners: Bank of America, BNY, Citi, Goldman Sachs, JPMorgan Chase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa и Wells Fargo. Такой список нужен не только для пиара. Если крупные банки соглашаются тестировать сервис, значит разговор идет не о лабораторной демке, а о модели для тяжело зарегулированного продакшена, где стоимость ошибки измеряется не только деньгами, но и проверками регуляторов.
Но восторга на рынке нет, и это тоже показательно. Дэн Лоренц, сооснователь и CEO Chainguard, публично высмеял масштаб инициативы IBM: мол, чтобы «спасти open source от Mythos», его компании хватило бы $50 тысяч и 100 инженеров. При этом он тут же добавил, что хорошо видеть, как IBM вообще включилась в эту тему. Скепсис понятен: Lightwell выходит на рынок не первым. Аналитик IDC Кэти Нортон прямо называет проект поздним участником сегмента, который формируется уже несколько лет. В качестве ближайшего предшественника она напоминает про Tidelift, основанную в 2017 году и купленную Sonar в декабре 2024-го. Кроме того, в нише уже работают Seal Security, ActiveState, Endor Labs и та же Chainguard. Иными словами, у IBM есть масштаб и доверие крупных клиентов, но нет роскоши изображать из себя первооткрывателя.
Есть и более неприятный структурный вопрос: даже если коммерческий игрок быстро выпустит патч для своих клиентов, это не значит, что экосистема в целом станет безопаснее на той же скорости. Кэсси Кроссли, CEO VulNow и автор книги по безопасности цепочки поставок ПО, напоминает: исправление еще нужно влить в основной апстрим, а у мейнтейнеров на это часто нет времени. Пока фиксы движутся по цепочке согласований, большая часть пользователей остается на уязвимых версиях и может вообще не знать о проблеме. Она приводит показательный пример с компрометацией популярного JavaScript-пакета Axios: между подтверждением исправления и публичным раскрытием CVE прошло 154 дня, за которые уязвимый пакет скачали 2,2 млрд раз. Никакая дорогая сервисная обвязка не перекрывает этот системный зазор полностью.
Для русскоязычной IT-аудитории из этой истории следует довольно приземленный вывод. Безопасность open source больше нельзя сводить к покупке очередного сканера и ежеквартальному отчету по CVE. Если AI способен ускорить поиск дыр на порядок, то узким местом становятся процессы: инвентаризация компонентов, SBOM, приоритизация, backport-стратегия, договоренности с вендорами, готовность быстро внедрять точечные патчи в старые версии и, наконец, наличие людей, которые все это доведут до продакшена. IBM делает ставку на то, что крупный бизнес заплатит именно за эту операционную часть. Вопрос теперь не в том, может ли AI найти еще больше уязвимостей. Вопрос в том, кто и в каком темпе будет разбирать этот конвейер находок, когда он окончательно станет нормой. Подробнее об исходном материале — .