КИБЕРБЕЗОПАСНОСТЬ

IBM и Red Hat превращают защиту open source в сервис

IBM и Red Hat пообещали вложить $5 млрд в защиту open source: ИИ ускорил поиск уязвимостей так, что старые процессы уже не справляются.

✍️ Редакция iTech News | 29.07.2026 | ⏱ 3 мин | Источник: The New Stack
🔐

IBM и Red Hat решили заработать на боли, которую ИИ только усилил: в мае 2026 года компании объявили Project Lightwell с бюджетом $5 млрд и командой более 20 тыс. инженеров. Для крупного бизнеса это сигнал без романтики: безопасность open source больше не выглядит как фоновая задача AppSec-команды, а превращается в отдельный сервис с платной операционной поддержкой.

Смысл новости не в самом размере чека, хотя $5 млрд звучат убедительно. Куда важнее другое: корпорации все хуже справляются с уязвимостями в зависимостях своими силами, а ИИ сокращает время между обнаружением дыры и попыткой эксплуатации.

Project Lightwell вырос из идеи в коммерческий продукт

По официальному сообщению IBM от 28 мая 2026 года, Project Lightwell задуман как корпоративный clearinghouse для open source: IBM и Red Hat берут на себя поиск, проверку, исправление и доставку патчей в производственные контуры заказчика. В основе модели не только автоматизация, но и ручная инженерная работа: компании прямо заявили о глобальной команде более чем из 20 тыс. специалистов.

8 июля 2026 года проект перешел из стадии анонса в коммерческий запуск. Red Hat и IBM представили два продукта: Lightwell Network и Lightwell Clearinghouse Premier. Первый дает доступ к каталогу из более чем 6500 исправленных, цифрово подписанных и сертифицированных зависимостей для Java и Python. Второй запустили в режиме ограниченной доступности для организаций из финансового сектора, где цена задержки особенно высока.

ИИ сжимает окно между находкой и атакой

Здесь и начинается главное. IBM, Red Hat и Palo Alto Networks в июне описали новую реальность довольно прямо: ИИ ускоряет поиск уязвимостей быстрее, чем корпоративные команды успевают выпускать и внедрять исправления. CEO Palo Alto Networks Никеш Арора сформулировал это без лишней драмы: окно между обнаружением уязвимости и ее эксплуатацией сократилось «с недель до минут».

IBM в майском релизе добавила еще одну цифру: со ссылкой на Anthropic компания указала, что модель Mythos Preview нашла почти 3900 уязвимостей высокого и критического уровня в open source. Даже если оставить в стороне маркетинговую подачу, вывод для ИТ-директора неприятно практичный: слабые места теперь выявляют быстрее, а процесс промышленного исправления по-прежнему упирается в совместимость, регрессионные тесты и старые ветки ПО.

Что именно IBM и Red Hat продают корпорациям

Lightwell продает не сканер и не очередной дашборд с красными CVE. Компании предлагают сервисный слой поверх open source: подтвердить уязвимость, понять, затрагивает ли она конкретную версию пакета, подготовить backport, подписать артефакт, отдать SBOM и встроить исправление в существующий CI/CD без принудительного обновления всей платформы.

Это важное отличие от привычной логики «апстрим когда-нибудь починит». Как писал The Stack со ссылкой на Red Hat, у Lightwell, вероятно, будет как минимум двухуровневая модель: базовый доступ к готовым исправлениям и более дорогой режим для тех, кто хочет влиять на приоритеты по пакетам. Иными словами, open source формально остается открытым, но скорость и порядок исправлений все чаще становятся предметом коммерческого контракта.

Значение для рынка

Для России и СНГ история понятна без перевода с корпоративного языка. Банки, телеком, интеграторы и крупные продуктовые команды так же сидят на Java, Python, Kubernetes, Kafka и десятках транзитивных зависимостей, которые никто не вспоминает до первой критической CVE. Вопрос теперь не только в том, бесплатен ли пакет, а в том, кто гарантирует срок исправления, совместимость со старыми версиями и пакет документов для комплаенса.

Если модель IBM и Red Hat приживется, рынок enterprise open source станет еще менее идеологическим. Покупать будут не «право пользоваться кодом», а SLA на исправление чужого кода в тот момент, когда ИИ уже нашел проблему, а прод все еще работает на старой сборке.

Следующий шаг очевиден: если пилот в финансовом секторе окажется успешным, IBM и Red Hat будут расширять Lightwell на госструктуры, здравоохранение и телеком.

Оригиналы: IBM Newsroom, Red Hat, IBM Think, The Stack.

Поделиться: Telegram X LinkedIn