IBM y Red Hat han descubierto y corregido más de 400 vulnerabilidades hasta ahora desconocidas en librerías de Java muy utilizadas, gracias a su innovador programa Lightwell Clearinghouse. Este proyecto, anunciado a principios de año junto a una inversión de 5.000 millones de dólares y el trabajo de más de 20.000 ingenieros, permite a clientes empresariales enviar sus dependencias de software de código abierto para ser revisadas y priorizadas en cuanto a su seguridad.
Matt Hicks, presidente y CEO de Red Hat, destacó que durante más de dos décadas la compañía ha estado aplicando parches de seguridad en múltiples paquetes mediante la técnica de backporting. «Lightwell amplía este modelo y lo lleva a un ámbito mucho más amplio del ecosistema de software abierto, aplicando la misma disciplina, compromiso upstream y rigor de ingeniería en todas las capas activas de las aplicaciones», señaló Hicks.
Desde el lanzamiento inicial de Lightwell, ambas firmas han logrado identificar, remediar y aplicar correcciones retrocompatibles en cientos de defectos hasta ahora desconocidos en software de producción de gran escala. Gunnar Hellekson, vicepresidente y director general de Lightwell en Red Hat, afirmó: «Detectar y neutralizar más de 400 vulnerabilidades nuevas en tan poco tiempo demuestra la velocidad y eficacia con la que Lightwell opera, y esto es solo el comienzo».
Integración de la experiencia conjunta de IBM y Red Hat
Lightwell ha sido diseñado para aprovechar la experiencia combinada de IBM y Red Hat en ingeniería de código abierto, junto con las capacidades de cadena de suministro segura de software, infraestructuras de construcción y relaciones con comunidades open source que posee Red Hat.
El proyecto implementa flujos de trabajo asistidos por inteligencia artificial, pero recalca que los parches generados por IA no se distribuyen automáticamente a los clientes; primero son evaluados y validados por expertos humanos. De esta forma, se desarrollan correcciones específicas para distintas versiones de dependencias de aplicaciones open source utilizadas en entornos productivos, las cuales son entregadas a través de repositorios seguros integrados en los procesos TI existentes de los clientes.
Este enfoque permite a las organizaciones abordar vulnerabilidades complejas y desconocidas sin necesidad de cambiar sus escáneres de seguridad, repositorios de software, pipelines de desarrollo o procesos de pruebas actuales.
Mediante Lightwell Network, los equipos de TI acceden a parches verificados, incorporan software remediado dentro de sus flujos de trabajo existentes y establecen un proceso continuo para gestionar vulnerabilidades.
Impacto y beneficios para el ecosistema open source
Los parches elaborados a través de Lightwell se contribuyen a los proyectos open source upstream siguiendo protocolos de divulgación responsable, mientras que se mantienen protecciones de embargo para los participantes de Lightwell Clearinghouse, asegura la alianza.
El servicio Lightwell Network fue lanzado comercialmente en julio, contando ya con más de 6.500 dependencias corregidas y firmadas digitalmente para lenguajes como Java, Python y otros. Además, en agosto se ofreció acceso gratuito a universidades, ONG y centros de investigación, y ahora se ha abierto al público general.
Gunnar Hellekson señala que «los agentes de IA han cambiado radicalmente el panorama de amenazas de la noche a la mañana, explotando dependencias antiguas a velocidades de máquina. No les importa si una base de código tiene diez años o es estable, porque una pequeña grieta basta para encadenar un ataque».
Para Hellekson, «descubrir las vulnerabilidades es solo la mitad del reto: el verdadero trabajo consiste en aplicar esos parches directamente en las aplicaciones activas para que los clientes no tengan que escoger entre seguridad y disponibilidad».