
IBM và Red Hat mở rộng Lightwell nhằm tăng cường độ tin cậy và quản trị cho mã nguồn mở trong kỷ nguyên AI
IBM và Red Hat đã công bố mở rộng Lightwell, giới thiệu các dịch vụ thương mại mới được thiết kế để giúp các tổ chức thiết lập chuỗi cung ứng phần mềm đáng tin cậy, có thể kiểm chứng trong kỷ nguyên phát triển phần mềm có sự hỗ trợ của AI.
IBM và Red Hat mở rộng Lightwell nhằm tăng cường độ tin cậy và quản trị cho mã nguồn mở trong kỷ nguyên AI.
DevOps
IBM và Red Hat mở rộng Lightwell nhằm tăng cường độ tin cậy và quản trị cho mã nguồn mở trong kỷ nguyên AI.
Ngày 11/8/2026
3 phút đọc
Bởi
Craig Risi
Theo dõi chúng tôi trên
Youtube 232K người theo dõi
Linkedin 26K người theo dõi
Instagram Mới
RSS 19K độc giả
X 57,1K người theo dõi
Facebook 21K lượt thích
Bluesky Mới
Nghe bài viết này - 0:00
Âm thanh sẵn sàng phát
Trình duyệt của bạn không hỗ trợ phần tử âm thanh.
0:00
0:00
Bình thường 1.25x 1.5x
Thích
Danh sách đọc
IBM và Red Hat đã công bố mở rộng Lightwell, giới thiệu các dịch vụ thương mại mới được thiết kế để giúp các tổ chức thiết lập chuỗi cung ứng phần mềm đáng tin cậy, có thể kiểm chứng được trong kỷ nguyên phát triển phần mềm có sự hỗ trợ của AI. Dựa trên dự án mã nguồn mở Lightwell, các dịch vụ mới này nhằm mục đích đơn giản hóa việc ký kết phần mềm, truy xuất nguồn gốc, xác minh tạo phẩm và thực thi chính sách, cho phép các doanh nghiệp đảm bảo rằng phần mềm do con người và AI tạo ra đều có thể được tin cậy trong suốt vòng đời phân phối phần mềm.
Thông báo này phản ánh một sự thay đổi ngày càng tăng trong bảo mật phần mềm. Khi AI đẩy nhanh quá trình tạo phần mềm, thách thức không còn đơn thuần là tạo mã nhanh hơn, mà là chứng minh nguồn gốc của phần mềm, cách nó được xây dựng, liệu nó có bị sửa đổi hay không và liệu nó có tuân thủ các chính sách bảo mật của tổ chức trước khi đưa vào sản xuất. IBM lập luận rằng việc thiết lập một "cơ sở hạ tầng tin cậy" có thể kiểm chứng được sẽ trở thành một năng lực nền tảng khi các doanh nghiệp ngày càng phụ thuộc vào mã do AI tạo ra, các thành phần mã nguồn mở và chuỗi cung ứng phần mềm tự động.
Lightwell được xây dựng dựa trên nhiều tiêu chuẩn bảo mật đã xuất hiện trong vài năm qua, bao gồm Sigstore, in-toto, SLSA (Supply-chain Levels for Software Artifacts) và các sáng kiến về hóa đơn vật liệu phần mềm (SBOM). Thay vì coi việc ký kết, truy xuất nguồn gốc và thực thi chính sách là các hoạt động độc lập, Lightwell hướng tới việc tích hợp chúng vào một nền tảng gắn kết, cho phép các tổ chức xác minh mọi giai đoạn của quy trình phân phối phần mềm.
Các dịch vụ thương mại mở rộng cung cấp các khả năng ký tạo phẩm, tạo nguồn gốc, xác thực chính sách và quản lý vòng đời, giúp các tổ chức triển khai bảo mật chuỗi cung ứng mà không cần tự mình tập hợp nhiều dự án mã nguồn mở không liên kết. Điều này đặc biệt phù hợp khi quá trình phát triển có sự hỗ trợ của AI làm tăng cả tốc độ và khối lượng thay đổi phần mềm đi vào các đường ống phân phối của doanh nghiệp.
Điều này đã chuyển sự chú ý sang truy xuất nguồn gốc mật mã và xác minh liên tục. Thay vì chỉ dựa vào đánh giá mã hoặc quét lỗ hổng, các tổ chức ngày càng tìm kiếm bằng chứng rằng phần mềm được xây dựng trong các môi trường được phê duyệt, được ký bằng các danh tính đáng tin cậy, được tạo từ mã nguồn đã được xác minh và không bị thay đổi trong suốt vòng đời của nó. Trong mô hình này, sự tin cậy trở thành một thuộc tính đi kèm phần mềm từ phát triển đến triển khai, thay vì là một kiểm tra bảo mật cuối cùng được thực hiện ngay trước khi phát hành.
Thay vì giới thiệu các khái niệm bảo mật hoàn toàn mới, Lightwell đóng gói nhiều tiêu chuẩn mới nổi này vào một nền tảng được hỗ trợ thương mại mà các tổ chức có thể dễ dàng áp dụng hơn trong môi trường phân phối phần mềm doanh nghiệp. Trọng tâm ít hơn vào việc thay thế các kiểm soát bảo mật hiện có mà là vào việc vận hành chúng một cách nhất quán trên các hệ sinh thái phát triển ngày càng phức tạp.
Thông báo này cũng phản ánh một sự phát triển quan trọng trong kỹ thuật phần mềm. Theo truyền thống, bảo mật chuỗi cung ứng phần mềm tập trung vào việc ngăn chặn mã độc hại xâm nhập vào các đường ống xây dựng. Tuy nhiên, ngày càng có nhiều tổ chức cần thiết lập sự tin cậy không chỉ trong mã nguồn mà còn trong các tạo phẩm do AI tạo ra, quy trình làm việc tự động, thay đổi cơ sở hạ tầng và quy trình phân phối phần mềm tự chủ.
Khi các tác nhân AI có khả năng tạo mã, sửa đổi cơ sở hạ tầng, giải quyết sự cố và đóng góp trực tiếp vào việc phân phối phần mềm, các tổ chức
Các tổ chức cần các cơ chế để xác minh ai hoặc cái gì đã thực hiện từng hành động, dưới danh tính nào và theo những chính sách nào. Điều này phù hợp với những nỗ lực rộng lớn hơn của ngành về thực thi có thể kiểm chứng, chứng thực mật mã, danh tính khối lượng công việc và chính sách dưới dạng mã, tất cả đều nhằm mục đích làm cho các hệ thống phần mềm ngày càng tự động trở nên minh bạch và có trách nhiệm giải trình.
IBM và Red Hat là một phần của phong trào rộng lớn hơn hướng tới các chuỗi cung ứng phần mềm đáng tin cậy. GitHub đã tiếp tục mở rộng khả năng xuất xứ thông qua CodeQL, chứng thực tạo phẩm và quét bí mật, trong khi Google đã thúc đẩy việc áp dụng SLSA và Sigstore trên toàn hệ sinh thái phần mềm của mình. Microsoft đã tích hợp ký phần mềm và xuất xứ vào Azure DevOps và GitHub Advanced Security, và Cloud Native Computing Foundation (CNCF) gần đây đã hợp tác với Kusari để tăng cường bảo mật chuỗi cung ứng trên các dự án điện toán đám mây gốc (cloud-native). Trong khi đó, các sáng kiến như dự án Akrites của Linux Foundation đang khám phá cách các mô hình tin cậy mật mã tương tự có thể bảo vệ phần mềm mã nguồn mở khỏi các mối đe dọa mới nổi do AI hỗ trợ.
Mặc dù các sáng kiến này khác nhau về cách triển khai, nhưng chúng có chung một mục tiêu: đảm bảo rằng phần mềm có thể được tin cậy không chỉ vì nó hoạt động chính xác, mà còn vì toàn bộ vòng đời của nó, từ mã nguồn đến triển khai, đều có thể kiểm chứng, minh bạch và chống lại sự giả mạo. Lightwell mở rộng triết lý này vào kỷ nguyên AI bằng cách nhận ra rằng sự tin cậy phải ngày càng được tăng cường.
Nguồn tin: InfoQ AI — Tác giả: Craig Risi. Bản dịch tiếng Việt do AI thực hiện, có thể có sai sót.