Red Hatの「Lightwell」プロジェクト、オープンソースの脆弱性400件超を修正

Red Hatのオープンソースセキュリティ施策「Lightwell」は、6月のプロジェクト開始以降、基盤となるJavaライブラリ全体で400件を超える新たな脆弱性を修正しました。

同社は、パイロットテストを終えたLightwell Clearinghouseの一般提供開始(GA)に合わせて、この成果を発表しました。

Red Hatは親会社のIBMとともに、AIを使った脆弱性報告の急増にいち早く対応した企業の一つです。本物の欠陥を検証して対処する仕組みを整え、ノイズの多い報告や不正確な報告がオープンソースのメンテナーに与える負担を減らしてきました。

この取り組みを支えるのは、IBMとRed Hatによる50億ドルの投資と、専任の社内エンジニア2万人です。さらに金融分野の「アーリーアダプター」として、Bank of America、BNY、Citi、Goldman Sachs、JPMorganChase、Mastercard、Morgan Stanley、Royal Bank of Canada、State Street、Visa、Wells Fargoが参加しています。

Red HatのバイスプレジデントでLightwellのゼネラルマネージャーを務めるGunnar Hellekson氏は、AIエージェントの登場が「脅威の状況を一夜にして変え、古い依存関係が機械の速度で悪用されるようになった」と述べました。

「AIエージェントは、コードベースが10年前のものであるか、安定していると見なされているかを気にしません。小さな亀裂が一つあれば、攻撃を連鎖させるには十分だからです」と同氏は続けました。こうした状況が、Lightwell発足につながったといいます。

Lightwell:オープンソース脆弱性のクリアリングハウス

同社によると、このプロジェクトの使命は、オープンソースのパッケージバージョンが現在リスクにさらされているRed Hatのエンタープライズ顧客のニーズに応えることです。

Hellekson氏は次のように述べています。「バグを見つけるのは戦いの半分にすぎません。本当の作業は、修正を稼働中の本番アプリケーションに直接バックポートすることです。そうすれば、顧客はセキュリティと稼働時間のどちらかを選ぶ必要がなくなります」

IBMとRed Hatは2026年7月、「Lightwell Network」と「Lightwell Clearinghouse Premier」という2つの製品を発表しました。

前者は開始時から利用可能で、デジタル署名付きのバイナリやソースコード、包括的なコンプライアンス関連成果物(ソフトウェア部品表(SBOM)一式を含む)を継続的に入手できます。

Lightwell Clearinghouse Premierは、より高度なサービスです。バージョンを固定して本番環境を運用し、的を絞った修正やバックポートを必要とする一部のエンタープライズ顧客を対象としています。

このプレミアムサービスに加入したRed Hat顧客は、特定のオープンソース脆弱性をIBMとRed Hatに提出し、優先的な審査と修正を受けられます。修正は、現在も使われている古いバージョンのソフトウェアに適用できます。

Lightwell Clearinghouse Premierの実際のワークフローは次のとおりです。

  1. 顧客が、特定のパッケージまたはバージョンに関わる脆弱性を報告
  2. Red Hatがトリアージを行い、深刻度、適用可否、修正方法を判断
  3. Red Hatが、サポート対象のそのバージョンに適したパッチ/バックポートを開発
  4. アップストリームとの調整により、修正が技術的に受け入れられ、プロジェクトの方針と一致することを確認
  5. Red Hatが自社のインフラストラクチャ上で、修正済みパッケージをビルド
  6. 成果物に署名と構成証明を付与し、顧客に何がビルドされたかの来歴と保証を提供
  7. 顧客は、修正と検証のプロセス全体を自力で再現することなく、完成したバイナリをデプロイ

2つの製品はいずれも、Lightwell Clearinghouseを中核としています。これは、本番システムで使われるオープンソースアプリケーションの依存関係に対し、バージョン別の修正を開発するために設計された脆弱性管理エンジンです。

Red Hatは公式声明で、「既存の顧客ITワークフローに直接統合される、セキュリティが確保されたリポジトリを通じて提供します」と述べています。

「これにより、組織は現在使っているスキャナー、リポジトリ、CI/CDパイプライン、検証プロセスを置き換えることなく、対処が難しい脆弱性や新種の脆弱性に対応できます」

画像提供: Bryan Regan / Shutterstock.com

関連記事:業界連合はAI時代のオープンソースソフトウェアを守るため、どう結集しているか

翻訳元: https://www.infosecurity-magazine.com/news/red-hat-lightwell-remediates-400/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。