News

Red Hat:開源軟件免出口管制 新AI漏洞修復服務保安全

  •  
  •  
  •  

在全球政治及經濟角力下,企業採購軟件總有多方面考慮,擔心受出口管制影響,也害怕安全隱患。Red Hat香港、澳門及大灣區區域總經理文志鋒表示:「開源軟件如同陽光空氣,全人類共同擁有。由於開源軟件和其修補程式與更新皆可在全球各地免費下載,可避免出口管制影響。我們也推出全新開源軟件安全計劃Lightwell,以AI驅動修復功能。」

文志鋒重申開源軟件對香港的重要性,設合香港企業及政府的主要IT中西合壁的需要,保持及加強香港國際競爭力,保障國家安全,同時跟國際接軌。他提及,早前在上海舉行的「世界AI大會」中,國家主席習近平推動AI的核心治理理念暨開源戰略,與開源軟件的獨有特性完美切合。主要有以下三點:

第一,打造安全可控的AI核心底座,強化風險意識。
第二,AI是全球合作的交響曲
第三,鼓勵開源開放、合作共贏

Red Hat香港、澳門及大灣區區域總經理文志鋒指出,Red Hat走的方向,切合國家主席習近平推動AI的核心治理理念,打造安全可控的AI核心底座,強化風險意識。
由於開源軟件和其修補程式與更新皆可在全球各地免費下載,可避免出口管制影響,設合香港企業及政府的主要IT中西合壁需要。

Red Hat香港、澳門及大灣區方案工程總監羅國柱指出,AI市場經兩年高速發展,不再是人機協作、爭取稀有GPU資源及以模型為中心的方向,現已更成熟,具備安全性的智能體自主性、具備成本控制的GPU經濟性,還建立起新架構與工程規模。而Red Hat軟件在AI市場定位是一個整合、經過測試及企業支援的軟件組合,能支援多元化的生態系統,數據主權及搬移的需要。

Red Hat香港、澳門及大灣區方案工程總監羅國柱表示,AI市場經兩年高速發展,現已更成熟。

開源軟件現已佔據企業程式碼庫⾼達90%,單在2025年的下載量便⾼達9.8萬億次1。⾯對如此龐⼤的使⽤量,加上成本低⾄50美元即可⽤AI⽣成的漏洞利⽤程式2,傳統的修補程式管理機制已形同失效,導致企業程式碼庫平均潛藏581個漏洞3

保障開源軟件供應鏈的安全,離不開⼀個覆蓋AI模型、開發⼯具及企業基礎架構的開放式多元⽣態系統。IBM與Red Hat推出全新Lightwell解決⽅案,透過Lightwell Network與Lightwell Clearinghouse Premier兩項服務,為企業提供⼤規模的⾃動化漏洞修復服務。兩家公司今年5月承諾投⼊50億美元推動開源軟件安全的計劃,涉及全球逾⼆萬名專業⼯程師團隊參與。

企業可透過Lightwell Network即時取得涵蓋Java及Python等主流開發系統的⾸批名冊,當中包含逾6,500個經修復、附有數碼簽署認證的應⽤軟件元件 (application dependencies)。此外,現處於限量供應階段的Lightwell Clearinghouse Premier則充當可信任的中介平台,專⾨為企業管理安全漏洞修補期間的資訊封鎖及發佈,並進⾏跨⾏業的網絡威脅協調。

Lightwell成功打破了「快速創新」與「企業合規」之間的⽭盾,它⼀⽅⾯為企業現時運⾏中的特定軟件 (software packages) 提供安全防護,另⼀⽅⾯亦為未來的應⽤程式奠定穩定基礎。Lightwell利⽤⾃動化技術,直接將關鍵的修復套⽤到企業現有的舊版軟件上,這樣企業便無須被迫進⾏⼤規模升級,從⽽省卻耗時的重複測試,並避免因升級⽽導致系統故障。

文志峰強調,Lightwell安全解決⽅案是為全球開源軟件修補漏洞,而不限於Red Hat軟件,在AI修復引擎的強⼤⽀援下,IBM與Red Hat預計Lightwell所⽀援的修復套件數量會很快大幅擴展。

Red Hat與IBM現正透過以下兩項⽅案提供上述功能服務:
● Lightwell Network:現已正式全⾯推出,⽤⼾可即時存取⼀個包含持續擴充的程式庫 (涵蓋最新⾄舊版程式),並獲取⾼價值的漏洞修復⽅案。企業⽤⼾可將具備數碼簽署的執⾏檔 (Binaries)、原始碼及完整的合規⽂件 (包括完整的軟件物料清單 SBOMs),直接整合⾄企業現有的開發流程 (Pipelines) 中,完全不會對原本的程式碼造成偏差或變動。
● Lightwell Clearinghouse Premier:現處於有限額的商業試⽤階段。此進階級別旨在扮演⼀個值得信賴的中介⾓⾊,專爲推動深度的跨企業⾏業合作、協調特定⾏業⾵險管理協調,以及為企業管理安全修補程式的保密發佈。參與的企業可在保密期內提交漏洞,並要求針對特定版本進⾏修復。雖然平台初期僅限⾦融服務業參與,但Red Hat與IBM計劃於未來階段將Lightwell Clearinghouse Premier擴展⾄政府、醫療和電訊等其他關鍵基礎設施領域。由於營運特定⾏業的資訊交換網絡 (clearinghouse networks),需要極爲專業的法律、地域及資訊披露框架,因此目前的商業⼊⾨⾨檻仍然嚴格,僅限於符合條件的機構。

Lightwell遵循Red Hat經市場考驗的「上游優先」(Upstream-Always) 模式,主動將安全修補提回饋⾄源頭開源社群,以進⾏審核與採納。這種做法確保企業及安全保障與社群健全發展能夠相輔相成,既可防⽌開源項目⾛向碎⽚化,亦無須擔⼼⽣產環境出現「零⽇漏洞」(Zero-day) 的⾵險。

Lightwell將驗證後的修復⽅案直接融⼊現有的開發流程中。

Lightwell目前擁有⼀個⽇益強⼤的技術與部署夥伴網絡,透過與這些⾏業領袖合作,Lightwell能實現跨系統的同步防禦機制,⼀旦修復⽅案就緒,就能⼀次過同步更新整個企業的網絡規則、雲端環境及部署流程。

技術供應商:包括有AWS、AMD、F5、GitLab、Intel、JFrog、Microsoft、NVIDIA、Palo Alto Networks 和 ServiceNow 在內的業界巨頭,正與 BM和Red Hat就Lightwell展開合作。這個不斷擴⼤的⽣態圈,能確保Lightwell的安全修補程式覆蓋不同的營運環境,在不影響業務運作的前提下,保護企業現有的⼯具、應⽤及服務。

部署與顧問⽀援:為加快企業的應⽤步伐,客⼾可透過與IBM Consulting、Red Hat Consulting、Accenture、Atos、Cognizant、Deloitte、EY網路安全及⾵險策略團隊、HCLTech、Infosys、Kyndryl、LTM、NTT DATA、Tata Consultancy Services (TCS) 及Tech Mahindra合作,獲得世界級的系統整合與戰略部署服務。這些專業機構將協助企業全⾯梳理軟件物料清單、管理版本對照表、載⼊Lightwell登記庫,為應對AI時代⾼速爆發的安全漏洞做好充分準備。

左起:Red Hat香港、澳門及大灣區方案工程總監羅國柱、Red Hat香港、澳門及大灣區區域總經理文志鋒,以及Red Hat香港及台灣合作夥伴主管李松鑫。

https://www.sonatype.com/state-of-the-software-supply-chain/introduction

https://www.anthropic.com/research/mythos-preview

https://www.blackduck.com/resources/analyst-reports/open-source-security-risk-analysis.html

benny

Benny Yeung ~ 企業IT傳媒人,經常四周穿梭科技巨企及論壇,熱愛探討新商機。性格貪玩,但喜歡閱讀沉悶的企業賺蝕數字,最重視辦事效率。