Lightwell
当常规升级可能引发兼容性、认证、版本发布、审计或生产风险时,Lightwell 可帮助企业解决第三方开源依赖项中的漏洞问题。
快速跳转
什么是 Lightwell?
Lightwell 是红帽与 IBM 共同发起的一项计划,旨在保障开源软件供应链的安全。它通过提供远超我们传统产品覆盖范围的安全修复和缓解措施,进一步拓展红帽久经考验的企业级开源维护模式。
Lightwell 采用年度订阅制,提供两种方案:
- Lightwell Network:通过红帽安全存储库,为符合条件的开源漏洞提供经过签名的库、修复和已打补丁工件的一站式自助访问服务,相关内容发布后即可获取。
- Lightwell Clearinghouse Premier:目前仅在有限范围内提供。除包含 Lightwell Network 的全部功能外,还额外提供以下服务:针对会员特定软件包版本的漏洞报告与修复服务、新型漏洞的验证与披露处理、匿名了解其他成员提交的漏洞修复请求及处理情况,以及红帽大客户技术经理(TAM)服务。
从宏观层面来看,Lightwell 可帮助客户实现以下目标:
- 识别易受攻击的第三方开源依赖项
- 评估 Lightwell 是否适用于相应的依赖项和修复场景
- 通过合适的 Lightwell 服务路径获取安全修复和缓解措施
- 与红帽合作,了解合适的 Lightwell 服务路径,以及(在需要单独沟通的情况下)如何将修复方案融入到更广泛的生产交付流程中
为何选择 Lightwell?
现代应用广泛依赖涵盖多种编程语言、框架和应用堆栈的开源软件,但 AI 驱动的漏洞发现技术已经重塑了开源网络安全的格局。当发现漏洞时,通常建议通过升级来修复。但在企业环境下,由于兼容性要求、回归测试、认证需求、客户承诺、发布窗口或生产环境限制等因素,升级可能会造成服务中断、进展缓慢或带来风险。
Lightwell 可为客户提供由红帽支持的开源漏洞修复路径,专为兼顾速度、稳定性和运维可靠性的企业环境而设计。
二十多年来,红帽一直为数以千计的软件包提供向后移植的安全补丁。Lightwell 将这一模式推广到更广泛的开源生态系统中。我们在所有活跃的应用层中都贯彻了同样的纪律性、上游承诺和工程严谨性。
携手合作,保护您的企业及整个开源生态系统
保障开源安全,这是整个行业面临的共同挑战,没有哪个企业能凭一己之力解决。为此,我们也在积极参与其他行业协作项目,共同守护软件供应链安全。具体包括:Linux 基金会的 Akrites 项目、OpenAI 的 Daybreak 以及 Anthropic 的 Project Glasswing。
Lightwell 订阅如何运作
Lightwell 采用年度订阅制。目前,该订阅包含已正式提供的 Lightwell Network 模式,以及面向关键基础架构领域预选客户的 Lightwell Clearinghouse Premier 模式,该模式目前仅在有限范围内提供,未来将逐步向更多客户开放。
客户可通过 Lightwell 仓库访问 Lightwell 修复方案,并将这些方案与他们目前使用的公共开源仓库一起集成到现有的构建流程中。
Lightwell Network
Lightwell Network 现已推出,为客户提供由红帽支持的开源漏洞修复路径。
Lightwell Network 按年度提供统一访问权限,客户可获取针对符合条件的开源漏洞的 Lightwell 安全修复和缓解措施,并随着覆盖范围不断扩大,支持整个应用生态中的漏洞修复。客户可通过他们现有的软件交付工作流访问 Lightwell 仓库。
Lightwell Clearinghouse Premier 仅在有限范围内提供
Lightwell Clearinghouse Premier 体现了我们在保障各行业开源软件供应链安全方面的广泛布局,目前首先面向美国关键基础设施领域的特定客户推出。
除包含 Lightwell Network 的全部功能外,Lightwell Clearinghouse Premier 还额外提供以下服务:针对会员特定软件包版本的漏洞报告与修复服务、新型漏洞的验证与披露处理、匿名了解其他成员提交的漏洞修复请求及处理情况,以及红帽大客户技术经理(TAM)服务。
如果您是红帽合作伙伴
您的客户需要提前防范 AI 相关的威胁和漏洞,避免这些问题拖慢开源供应链的效率。当客户准备实施 Lightwell 时,您可以通过提供部署、集成、合规及其他服务,帮助他们实现这一目标。
红帽的安全防护生态系统
除了 Lightwell 之外,红帽还提供其他安全支持,可满足您的企业需求。
助力您实现合规性管理目标的解决方案
联系销售代表
如需了解 Lightwell Network 订阅的详细信息,请联系我们的销售团队。