顧客のコード依存関係についても、脆弱性の検査を受け付けるようになりました。
IBMとRed Hatが立ち上げたオープンソースのセキュリティ施策「Lightwell」は、広く使われているJavaライブラリから、これまで知られていなかった脆弱性を400件以上特定しました。両社はあわせて、顧客が自社のコードの依存関係を新サービス「Lightwell Clearinghouse」に提出して審査を受けられるようにしています。
調査の対象には、4月に見つかった重大な脆弱性も含まれます。JavaテンプレートエンジンThymeleafのサンドボックス回避の脆弱性で、CVSSスコアは9.1です。
LightwellのバイスプレジデントでゼネラルマネージャーのGunnar Hellekson氏は、次のように述べています。「AIエージェントによって、脅威の状況は一夜にして変わりました。古い依存関係が、機械の速度で悪用されるようになったのです。ただ、脆弱性を見つけるのは戦いの半分にすぎません。本当に大変なのは、修正を稼働中の本番アプリケーションに直接バックポートする作業です。そうすれば顧客は、セキュリティと稼働率のどちらかを選ばずに済みます。400件を超える未知の脆弱性をこれほど素早く見つけて無力化できたことは、Lightwellの機動力の高さを示しています」
IBMとRed Hatは5月、エンジニア2万人と50億ドルをLightwellプロジェクトに投じると発表しました。両社のオープンソースのエンジニアリングの知見に、Red Hatのコミュニティとの関係、AIを活用した開発ワークフローを組み合わせます。目標は、セキュリティ上の問題を特定するだけではありません。問題に対処する修正用ソフトウェアも提供することです。
Javaの脆弱性を特定して修正する取り組みを進めているのは、Lightwellだけではありません。Azulは、Java仮想マシン(JVM)向けの脆弱性リスク評価を無償で提供し始めました。同社によると、Mythosのような、AIで自律的に脆弱性を悪用するツールが見つけ出せる死角にも対応できるといいます。
この記事は最初にInfoWorldに掲載されました。