首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

AI 智能体开始参与交付,谁来证明它没有“动手脚”?IBM 与 Red Hat 给出一套新方案

摘要

IBM " 和 Red Hat " 宣布 "扩展 Lightwell,推出新的商业产品,旨在帮助组织为 AI 辅助软件开发时代建立可信、可验证的软件供应链。新产品以开源 Lightwell 项目 "为基础,旨在简化软件签名、来源追踪、工件验证和策略执行,使企业能够确保由人类和 AI 生成的软件在整个软件交付生命周期中都值得信任。 这项公告反映出软件安全领域正在发生的转变。随着 AI 加速软件创建,...

Lightwell IBM Red Hat Sigstore SLSA GitHub 推出新的商业产品 旨在帮助组织为 辅助软件开发时代建立可信
2026-08-14 1 阅读 约6分钟阅读 作者:Craig Risi
分享:
字号:
IBM " 和 Red Hat " 宣布 "扩展 Lightwell,推出新的商业产品,旨在帮助组织为 AI 辅助软件开发时代建立可信、可验证的软件供应链。新产品以开源 Lightwell 项目 "为基础,旨在简化软件签名、来源追踪、工件验证和策略执行,使企业能够确保由人类和 AI 生成的软件在整个软件交付生命周期中都值得信任。 这项公告反映出软件安全领域正在发生的转变。随着 AI 加速软件创建,挑战不再只是更快地生成代码,还包括在软件进入生产环境之前,证明它源自何处、如何构建、是否被修改,以及是否符合组织的安全策略。IBM 认为,随着企业越来越依赖 AI 生成的代码、开源组件和自动化软件供应链,建立可验证的“信任基础设施”将成为一项基础能力。 Lightwell 以过去几年中出现的多项安全标准为基础,包括 Sigstore、 in-toto "、 SLSA(软件工件供应链级别) "以及 软件物料清单(SBOM) "计划。Lightwell 并未将签名、来源追踪和策略执行视为相互独立的活动,而是将它们整合到一个统一的平台中,使组织能够验证软件交付过程的每个阶段。 扩展后的商业产品提供工件签名、来源信息生成、策略验证和生命周期管理等能力,帮助组织实施供应链安全,而无须自行组装多个彼此割裂的开源项目。随着 AI 辅助开发提高进入企业交付流水线的软件变更速度和数量,这一点尤为重要。 这使人们将注意力转向加密来源追踪和持续验证。组织不再仅仅依赖代码审查或漏洞扫描,而是越来越希望获得相关证据,以证明软件是在获批环境中构建的、使用可信身份签名的、根据经过验证的源代码生成的,并且在整个生命周期中未被篡改。在这种模式下,信任成为一种伴随软件从开发走向部署的属性,而不是发布前才执行的最后一次安全检查。 Lightwell 并未引入全新的安全概念,而是将这些新兴标准中的许多内容整合成一个拥有商业支持的平台,让组织能够更轻松地在企业软件交付环境中采用。其重点并不是取代现有安全控制措施,而是在日益复杂的开发生态系统中,以一致的方式将这些措施投入实际运行。 这项公告还反映出软件工程领域的一项重要演变。传统上,软件供应链安全侧重于防止恶意代码进入构建流水线。然而,组织如今越来越需要建立信任的对象不仅包括源代码,还包括 AI 生成的工件、自动化工作流、基础设施变更和自主软件交付流程。 随着 AI 智能体逐渐能够生成代码、修改基础设施、解决事件并直接参与软件交付,组织需要相应机制来验证每项操作是由谁或什么执行的、以哪种身份执行,以及遵循了哪些策略。这与行业围绕可验证执行、加密证明、工作负载身份和策略即代码开展的更广泛工作相契合,这些工作都旨在使日益自主的软件系统保持透明并可追责。 IBM 和 Red Hat 是构建可信软件供应链这一更广泛趋势中的一部分。GitHub 持续通过 CodeQL "、工件证明和密钥扫描来扩展来源追踪能力;Google 则在其软件生态系统中 推动采用 SLSA " 和 Sigstore。Microsoft 已将软件签名和来源追踪集成到 Azure DevOps 与 GitHub Advanced Security " 中, 云原生计算基金会(CNCF) "最近也与 Kusari " 展开合作,以加强云原生项目的供应链安全。与此同时, Linux 基金会 "的 Akrites " 项目等计划正在探索类似的加密信任模型如何 保护开源软件 ",使其免受新兴的 AI 赋能型威胁。 尽管这些计划在实现方式上各不相同,但它们拥有一个共同目标:确保软件值得信任,不只是因为它能够正确运行,还因为它从源代码到部署的整个生命周期都可验证、透明且能够抵御篡改。Lightwell 将这一理念延伸至 AI 时代,认识到信任所涵盖的对象越来越不能仅限于人类开发者,还必须包括参与软件创建的 AI 系统。 IBM 对 Lightwell 的扩展表明,软件安全的未来将减少对单个安全工具的依赖,转而更多依靠覆盖整个软件生命周期的综合信任架构。随着 AI 加快开发速度,自动化变得日益自主,组织将需要更有力的保证,确保每个工件、依赖项和部署都能追溯到经过验证的来源,并依据组织策略接受验证。 原文链接: https://www.infoq.com/news/2026/08/lightwell-ai-open-source/ "
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱