博通推出TrueSource项目 为企业提供经过验证的开源软件构建以应对供应链攻击

博通推出TrueSource项目 为企业提供经过验证的开源软件构建以应对供应链攻击

💡 原文中文,约1000字,阅读约需3分钟。
📝

内容提要

博通推出TrueSource项目,为企业客户提供经过验证的开源软件仓库,收集超5000个依赖库,用AI扫描修复漏洞,应对供应链攻击。发现漏洞会提交上游,不绕过维护者,付费客户可直接使用安全版本,价格未公布。

🔎

延伸解读

AI修复与人工验证的结合

TrueSource项目利用前沿AI模型扫描和修复漏洞,但修复后仍需人工验证确认补丁无误才会合并到软件包。这种AI加人工的双重流程,既提高了效率,又降低了自动化修复可能引入新问题的风险,对企业客户而言是重要的质量保障。

与上游维护者的合作模式

博通承诺将修复提交给上游项目维护者,而非长期维护私有分支。这有助于保持开源生态的健康,避免项目分裂。但对于缺乏积极维护的项目,博通则可能不再提交上游,而是直接为企业客户提供安全维护,这填补了无人维护项目的安全空白。

应对供应链攻击的实用价值

供应链攻击频发,企业依赖大量开源组件,但自行验证每个依赖的完整性和安全性成本高昂。TrueSource通过集中收集、扫描和修复常用依赖库,为企业提供经过验证的软件包,减少了企业自行排查的负担,提升了软件供应链的可靠性。

Q&A

博通推出的TrueSource项目是什么?

TrueSource是博通在VMware Explore 2026期间宣布的一个项目,旨在为企业客户提供经过验证、可追溯来源并获得商业支持的开源软件构建,以应对供应链攻击。

TrueSource项目如何帮助企业应对供应链攻击?

TrueSource收集超过5000个常用依赖库,使用前沿AI模型持续扫描漏洞并自动修复,经人工验证后推送给企业客户,使企业无需自行判断依赖包的可信性,直接使用经过验证的版本,从而降低供应链攻击风险。

TrueSource项目会绕过开源项目的维护者吗?

不会。博通承诺与开源项目维护者合作,对于仍活跃的项目,发现漏洞后会将修复提交给上游,不会长期维护封闭的私有分支。但对于缺乏积极维护的项目,可能不会提交修复,而是由博通继续提供安全维护服务。

TrueSource项目使用什么技术来扫描和修复漏洞?

TrueSource使用前沿AI模型持续扫描漏洞,并由AI模型实施修复,最后经过人工验证确认补丁无误后合并到软件包。

TrueSource项目收集了多少个依赖库?

TrueSource项目收集了超过5000个常用的依赖库。

TrueSource项目的价格是多少?

博通暂时未公布TrueSource项目的具体价格。

🏷️

标签

➡️

继续阅读