Broadcom берёт открытый код под свою ответственность

Spring, Python, Java и тысячи библиотек получат коммерческий уровень проверки и поддержки.


y9t0t37270g86duizf8g0a65g5vtfge7.jpg

Broadcom решила превратить безопасность популярного открытого кода в собственную зону ответственности. Компания запустила TrueSource, коммерческую программу, которая охватывает Spring, тысячи Java-библиотек, экосистемы Python и Node.js, контейнерные образы и несколько широко используемых баз данных.

Основой новой программы стала TrueSource . Broadcom обещает самостоятельно отбирать, собирать и проверять программные компоненты, а найденные проблемы исправлять вместе с сопровождающими открытых проектов. Для Spring и RabbitMQ компания сама выступает сопровождающей, поэтому может напрямую контролировать выпуск исправлений. В остальных проектах Broadcom намерена передавать изменения разработчикам исходного кода, сохраняя upstream-проекты главным источником проверенных версий.

TrueSource Trusted Artifacts распространяет такой подход далеко за пределы Spring. Broadcom подготовит изолированные проверяемые сборки библиотек Java, Python и Node.js, соответствующие третьему уровню SLSA. Такой подход помогает защитить цепочку поставок ПО и подтвердить происхождение готового компонента, а не просто доверять пакету из внешнего репозитория.

В одной только Java Broadcom собирается поддерживать более 5000 проверенных и подписанных библиотек, включая зависимости Apache Tomcat и Kotlin, которые используют поддерживаемые версии Spring Boot. В подписку также войдёт каталог Bitnami Secure Images с усиленными контейнерными образами для сотен популярных открытых пакетов.

Отдельная часть TrueSource получила название Data Services. Broadcom включила туда PostgreSQL, RabbitMQ, MySQL и Valkey вместе с необходимыми расширениями, операторами Kubernetes и Helm Charts. Компания будет проверять такие компоненты, помогать с развёртыванием и показывать клиентам состояние безопасности используемого стека.

Broadcom также автоматизирует поиск проблем в клиентских репозиториях. Система должна оценивать последствия новых выпусков, предлагать наименее рискованный путь исправления и автоматически создавать pull request. Для уязвимостей компания сможет выпускать отдельные исправления без остальных изменений новой версии, чтобы организациям не приходилось проводить полноценное обновление продукта ради закрытия одной проблемы.

Клиенты TrueSource смогут заранее передавать Broadcom сведения о ещё не раскрытых уязвимостях и получать исправления до публичной публикации. Организациям критической инфраструктуры обещают отдельный доступ к информации об исправлениях и рекомендациям по снижению риска.

Для Broadcom такой шаг одновременно решает техническую и коммерческую задачу. Spring давно входит в портфель VMware Tanzu, а корпоративные приложения зависят от огромного количества сторонних библиотек, качество которых поставщик платформы напрямую не контролирует. TrueSource расширяет границы поддержки от собственного продукта до значительной части окружающей экосистемы открытого ПО и фактически продаёт компаниям проверенное происхождение, сопровождение и ответственность за код, который прежде приходилось брать «как есть».