Broadcom chce prověřovat open-source knihovny pro Python, Javu i Node.js

Broadcom rozšiřuje TrueSource na Java, Python a Node.js. Podnikům chce dodávat ověřitelně sestavené open-source komponenty a bezpečnostní opravy.

Broadcom rozšíří program TrueSource pro ověřitelné sestavování open-source softwaru také na ekosystémy Java, Python a Node.js. Firma chce zákazníkům dodávat prověřený software vzniklý v izolovaném prostředí a reagovat tak na rostoucí riziko útoků, při nichž útočníci využívají nebo automatizují hledání slabin pomocí AI.

Oznámení navazuje na červnovou investici do zabezpečení Springu a závislostí pro Javu. Broadcom tehdy uvedl, že Tanzu vydalo největší sadu bezpečnostních aktualizací Springu do open source za 23 let existence projektu. Nyní firma tento přístup zařazuje do širší nabídky TrueSource, kterou představila spolu s VMware Private AI Cloud.

Nejde přitom o uzavření samotných open-source projektů ani o převzetí jejich správy. Broadcom popisuje službu jako způsob, jak podnikům dodávat kurátorované a ověřitelné verze používaných komponent. Pro vývojové týmy je podstatné hlavně to, zda budou moci snáze doložit původ konkrétní knihovny, postup jejího sestavení a stav oprav známých zranitelností.

Čisté sestavení místo neověřeného balíčku

Jádrem programu má být takzvané clean-room sestavování. Při něm se software znovu vytváří z dohledatelných zdrojových kódů v kontrolovaném prostředí, místo aby organizace bez dalšího přebírala již připravený binární balíček z externího repozitáře. Broadcom tento postup již používá u katalogu Bitnami Secure Images a nyní jej chce aplikovat i na širší sadu knihoven a služeb.

TrueSource Trusted Artifacts má vedle Javy zahrnout Python a Node.js. Služba má pokrývat také zabezpečené image z katalogu Bitnami. Pro datovou vrstvu Broadcom připravuje TrueSource Data Services, kde uvádí PostgreSQL, RabbitMQ, MySQL a Valkey. Firma neupřesnila, které konkrétní knihovny v jednotlivých programovacích ekosystémech bude služba při spuštění zahrnovat ani kolik bude stát.

V případě Springu Broadcom uvádí, že zákazníci Tanzu Spring získají přístup k dodavatelskému řetězci pro závislosti v Javě validovanému na úrovni SLSA Level 3. SLSA je rámec pro hodnocení zabezpečení procesu tvorby softwaru. Třetí úroveň má mimo jiné zajistit kontrolovanější a lépe doložitelný proces sestavení. Toto tvrzení se podle oznámení vztahuje na zákazníky Tanzu Spring, ne automaticky na všechny uživatele open-source Springu.

Riziko leží často v závislostech

Podnikové aplikace dnes běžně kombinují velké množství cizích knihoven, které si dále stahují vlastní závislosti. Bezpečnostní problém proto nemusí vzniknout jen ve vlastním kódu firmy, ale i v nepřímo používaném balíčku, kompromitovaném účtu správce projektu nebo podvržené aktualizaci. Útočník navíc nemusí hledat jednotlivé chyby ručně; automatizace a generativní AI mohou zrychlit vyhledávání zranitelných instalací i přípravu útoků.

Broadcom se snaží nabídnout alternativu k tomu, aby si každá organizace budovala vlastní proces prověřování komponent. Výsledek bude záviset na rozsahu podporovaných balíčků, rychlosti dodávání oprav a na tom, jak snadno firmy napojí ověřené artefakty do svých vývojových a provozních postupů. Samotné ověřené sestavení také nenahradí aktualizace aplikací ani správu závislostí, může ale zlepšit kontrolu nad tím, co se do firemního prostředí skutečně nasazuje.


(3. 9. 2026 | redx)

Facebook Twitter

Komentáře, názory a rady
Zatím sem nikdo nevložil žádný komentář. Buďte první...

>>> Číst a vkládat komentáře <<<