内容提要
博通推出TrueSource项目,为企业客户提供经过验证的开源软件仓库,收集超5000个依赖库,用AI扫描修复漏洞,应对供应链攻击。发现漏洞会提交上游,不绕过维护者,付费客户可直接使用安全版本,价格未公布。
延伸解读
AI修复与人工验证的结合
TrueSource项目利用前沿AI模型扫描和修复漏洞,但修复后仍需人工验证确认补丁无误才会合并到软件包。这种AI加人工的双重流程,既提高了效率,又降低了自动化修复可能引入新问题的风险,对企业客户而言是重要的质量保障。
与上游维护者的合作模式
博通承诺将修复提交给上游项目维护者,而非长期维护私有分支。这有助于保持开源生态的健康,避免项目分裂。但对于缺乏积极维护的项目,博通则可能不再提交上游,而是直接为企业客户提供安全维护,这填补了无人维护项目的安全空白。
应对供应链攻击的实用价值
供应链攻击频发,企业依赖大量开源组件,但自行验证每个依赖的完整性和安全性成本高昂。TrueSource通过集中收集、扫描和修复常用依赖库,为企业提供经过验证的软件包,减少了企业自行排查的负担,提升了软件供应链的可靠性。
Q&A
博通推出的TrueSource项目是什么?
TrueSource是博通在VMware Explore 2026期间宣布的一个项目,旨在为企业客户提供经过验证、可追溯来源并获得商业支持的开源软件构建,以应对供应链攻击。
TrueSource项目如何帮助企业应对供应链攻击?
TrueSource收集超过5000个常用依赖库,使用前沿AI模型持续扫描漏洞并自动修复,经人工验证后推送给企业客户,使企业无需自行判断依赖包的可信性,直接使用经过验证的版本,从而降低供应链攻击风险。
TrueSource项目会绕过开源项目的维护者吗?
不会。博通承诺与开源项目维护者合作,对于仍活跃的项目,发现漏洞后会将修复提交给上游,不会长期维护封闭的私有分支。但对于缺乏积极维护的项目,可能不会提交修复,而是由博通继续提供安全维护服务。
TrueSource项目使用什么技术来扫描和修复漏洞?
TrueSource使用前沿AI模型持续扫描漏洞,并由AI模型实施修复,最后经过人工验证确认补丁无误后合并到软件包。
TrueSource项目收集了多少个依赖库?
TrueSource项目收集了超过5000个常用的依赖库。
TrueSource项目的价格是多少?
博通暂时未公布TrueSource项目的具体价格。