IBM и Red Hat решили заработать на боли, которую ИИ только усилил: в мае 2026 года компании объявили Project Lightwell с бюджетом $5 млрд и командой более 20 тыс. инженеров. Для крупного бизнеса это сигнал без романтики: безопасность open source больше не выглядит как фоновая задача AppSec-команды, а превращается в отдельный сервис с платной операционной поддержкой.
Смысл новости не в самом размере чека, хотя $5 млрд звучат убедительно. Куда важнее другое: корпорации все хуже справляются с уязвимостями в зависимостях своими силами, а ИИ сокращает время между обнаружением дыры и попыткой эксплуатации.
Project Lightwell вырос из идеи в коммерческий продукт
По официальному сообщению IBM от 28 мая 2026 года, Project Lightwell задуман как корпоративный clearinghouse для open source: IBM и Red Hat берут на себя поиск, проверку, исправление и доставку патчей в производственные контуры заказчика. В основе модели не только автоматизация, но и ручная инженерная работа: компании прямо заявили о глобальной команде более чем из 20 тыс. специалистов.
8 июля 2026 года проект перешел из стадии анонса в коммерческий запуск. Red Hat и IBM представили два продукта: Lightwell Network и Lightwell Clearinghouse Premier. Первый дает доступ к каталогу из более чем 6500 исправленных, цифрово подписанных и сертифицированных зависимостей для Java и Python. Второй запустили в режиме ограниченной доступности для организаций из финансового сектора, где цена задержки особенно высока.
ИИ сжимает окно между находкой и атакой
Здесь и начинается главное. IBM, Red Hat и Palo Alto Networks в июне описали новую реальность довольно прямо: ИИ ускоряет поиск уязвимостей быстрее, чем корпоративные команды успевают выпускать и внедрять исправления. CEO Palo Alto Networks Никеш Арора сформулировал это без лишней драмы: окно между обнаружением уязвимости и ее эксплуатацией сократилось «с недель до минут».
IBM в майском релизе добавила еще одну цифру: со ссылкой на Anthropic компания указала, что модель Mythos Preview нашла почти 3900 уязвимостей высокого и критического уровня в open source. Даже если оставить в стороне маркетинговую подачу, вывод для ИТ-директора неприятно практичный: слабые места теперь выявляют быстрее, а процесс промышленного исправления по-прежнему упирается в совместимость, регрессионные тесты и старые ветки ПО.
Что именно IBM и Red Hat продают корпорациям
Lightwell продает не сканер и не очередной дашборд с красными CVE. Компании предлагают сервисный слой поверх open source: подтвердить уязвимость, понять, затрагивает ли она конкретную версию пакета, подготовить backport, подписать артефакт, отдать SBOM и встроить исправление в существующий CI/CD без принудительного обновления всей платформы.
Это важное отличие от привычной логики «апстрим когда-нибудь починит». Как писал The Stack со ссылкой на Red Hat, у Lightwell, вероятно, будет как минимум двухуровневая модель: базовый доступ к готовым исправлениям и более дорогой режим для тех, кто хочет влиять на приоритеты по пакетам. Иными словами, open source формально остается открытым, но скорость и порядок исправлений все чаще становятся предметом коммерческого контракта.
Значение для рынка
Для России и СНГ история понятна без перевода с корпоративного языка. Банки, телеком, интеграторы и крупные продуктовые команды так же сидят на Java, Python, Kubernetes, Kafka и десятках транзитивных зависимостей, которые никто не вспоминает до первой критической CVE. Вопрос теперь не только в том, бесплатен ли пакет, а в том, кто гарантирует срок исправления, совместимость со старыми версиями и пакет документов для комплаенса.
Если модель IBM и Red Hat приживется, рынок enterprise open source станет еще менее идеологическим. Покупать будут не «право пользоваться кодом», а SLA на исправление чужого кода в тот момент, когда ИИ уже нашел проблему, а прод все еще работает на старой сборке.
Следующий шаг очевиден: если пилот в финансовом секторе окажется успешным, IBM и Red Hat будут расширять Lightwell на госструктуры, здравоохранение и телеком.
Оригиналы: IBM Newsroom, Red Hat, IBM Think, The Stack.