IBM与红帽近日宣布Lightwell正式商用发布。通过Lightwell Network和Lightwell Clearinghouse Premier两项产品组合,提供大规模自动化漏洞修复。
Lightwell Network现已上市,支持企业获取首发目录中超过6500个经过漏洞修复、具备数字签名、应用层经过认证的依赖项,覆盖Java、Python等主流生态系统。Lightwell Clearinghouse Premier已进入限量可用阶段,作为可信中介平台,为客户提供安全补丁保密管理以及垂直行业威胁协同处理能力。
此次发布建立在IBM与红帽于2026年5月宣布的50亿美元开源安全计划基础之上,该计划由全球超过2万名工程师组成的团队提供支持,管理并扩展Lightwell基于AI的先进自动化漏洞修复能力。
Lightwell的推出扩大了建立在数十年信任基础上的模式:红帽已为数千家客户保障关键系统安全,其核心产品累计下载量达数百万次,并提供了数量庞大的安全补丁、缺陷修复方案及社区贡献。
此次发布也体现出与金融服务行业领导者等设计合作伙伴的积极协作与快速发展势头。金融服务行业领导者视Lightwell为解决该行业难题的关键,并认可红帽与IBM独有的开源工程专业能力及规模优势,能够满足该行业需要。如今,Lightwell将该经过验证的企业级保护能力拓展至企业机构的开源软件产品组合中。
为了构建这一可信基础设施,Lightwell依托生成式AI修复引擎的高吞吐量能力,该引擎现已规模化落地运行。这一AI驱动的先进自动化流水线将前沿的开放AI模型与人的工程专业知识相结合,从而识别、验证并修复深度嵌入现代软件架构的关键依赖项中的漏洞。
Lightwell通过为企业当前线上生产环境中运行的特定软件包提供安全防护,化解了快速创新与企业合规之间的矛盾,同时为未来应用搭建稳定平台。
为解决依赖项修复的难题,Lightwell使用自动化技术,将关键补丁直接回溯到特定的长期运行生产版本中,帮助解决耗时的回归测试和破坏性变更的问题,这些问题时常导致被迫采用重大上游升级的团队瘫痪。
依托其AI驱动的修复引擎,红帽和IBM预计Lightwell的已修复包目录规模将快速从数千个扩展至数百万个。
红帽和IBM正通过以下两项产品组合提供这些能力:
Lightwell Network:现已全面可用,支持即时访问持续扩展的活跃资源库,覆盖新老库中的内容,并提供高价值的修复方案。会员可持续获得带数字签名的二进制文件、源代码以及完整的合规性材料(包括完整的软件物料清单),这些内容直接交付到现有流水线中,避免代码漂移。
Lightwell Clearinghouse Premier:该产品正处于限量可用的商用接入阶段。这层产品旨在作为值得信赖的中介平台,促进深度行业协作、高级垂直领域威胁协同处理以及安全补丁的保密管理。接入的企业机构可在保密窗口期内提交漏洞信息,并申请针对特定版本的修复。平台首发阶段仅面向金融服务行业开放,但红帽与IBM计划在未来阶段将Lightwell Clearinghouse Premier扩展至政府、医疗健康和电信等其他关键基础设施垂直领域。由于运营行业特定的清算网络需要遵循高度专业化的法律、地理及披露框架,目前商业接入仍仅限于符合条件的企业机构。
Lightwell的运行遵循红帽成熟的“上游优先”模式,即安全修复会主动提交回原始开源社区进行审核和收录。该模式确保商业防护与社区健康持续相互促进,既防止项目碎片化,也避免生产中的项目面临零日漏洞风险。
ARC总裁兼首席执行官Scott DePasquale
没有任何一家机构能够独立应对开源漏洞日益增长的规模和复杂性。金融行业早已展示了协作在应对共同安全挑战方面的价值,而能够实现协同修复的方案,有望增强整个行业的安全韧性。
红帽总裁兼首席执行官Matt Hicks
Lightwell代表了我们如何保护所有企业软件的一次根本性结构变革。通过将自动化修复与我们深厚的工程积淀相结合,我们的目标是提供值得信赖的基础设施,使企业能够以可靠、可持续,并且适应AI时代速度的方式使用开源软件。
IBM高级副总裁、软件及首席商务官Rob Thomas
IBM与红帽为企业提供了经过认证的修复方案,企业可直接将其集成到现有系统中,无需重新调整或中断业务,并得到不断壮大的技术和交付合作伙伴网络的支持。实现这一目标需要绝大多数企业机构不具备的规模化资源,一支世界级工程师团队和全天候运行的AI系统,守护全球企业赖以运转的开源软件。
IDC金融行业研究项目副总裁Jerry Silva
金融服务等强监管行业承担着最高的合规成本,因此对安全问题,尤其是在使用开源软件方面,始终保持极高的重视。红帽与IBM依托Lightwell开展深度合作,共同识别、分类并修复漏洞,提升全球金融机构的安全性和韧性,筑牢其服务所必需的信任基础。
开源代码在企业代码库中占比高达90%,仅在2025年[1]就推动了9.8万亿下载量,大规模的代码体量,以及50美元即可利用AI生成的漏洞利用[2],打破了传统补丁管理机制,代码库平均存在581个漏洞[3]。Lightwell旨在通过评估应用上下文与依赖项交互,将经过验证的修复方案直接接入活跃的工作流中,从而应对这类未被识别的风险,并打通执行瓶颈。
保障开源软件供应链安全,需要覆盖AI模型、开发工具、企业基础设施的开放多元生态体系。Lightwell依托不断壮大的技术和部署合作伙伴网络持续扩展。通过与这些行业领导者协作,Lightwell实现了真正的协同防护,在修复方案准备就绪后,能够同步更新整个企业架构中的网络规则、云环境和部署流水线。
技术提供商:亚马逊云科技(AWS)、AMD、F5、GitLab、英特尔、JFrog、微软、NVIDIA、派拓网络和ServiceNow等行业领导者正与IBM和红帽共同合作推进Lightwell的发展。这一不断发展的生态系统确保了Lightwell的安全修复可以扩展到多元化的环境中,在不造成中断的情况下,保护大量现有的工具、应用和服务。
部署与战略服务:为加快采用进程,客户可通过与IBM咨询(IBM Consulting)、Red Hat Consulting、埃森哲、源讯(Atos)、高知特(Cognizant)、德勤、安永网络安全与风险咨询团队、HCLTech、Infosys、Kyndryl、LTM、NTT DATA、塔塔咨询服务(TCS)以及Tech Mahindra等机构合作,获得世界级的系统集成和战略部署服务。这些企业机构可协助企业客户进行软件物料清单(SBOM)建立、版本映射管理、接入Lightwell库,以及流水线评估等工作,为AI快速发展带来的安全漏洞做好准备。
如欲了解Lightwell的更多详情,敬请访问:https://www.ibm.com/products/lightwell与https://www.redhat.com/en/lightwell。
IBM Consulting网络安全服务全球管理合伙人Mark Hughes
“Lightwell依托快速验证和可信修复,为化解软件供应链风险开创新模式。IBM Consulting拓展相关服务,在此基础上协助企业完成Lightwell落地筹备,建立一种运营模式,使得网络安全运营更加持续、灵活,而非被动响应。”
红帽服务全球副总裁Kevin Sherry
“弥合从漏洞发现到修复的差距,需要自动化、专业能力与技术三者的结合。Red Hat Consulting拥有超过20年的开源开发经验与知识积累,结合我们的安全技术客户管理(Technical Account Management)服务,基于Lightwell主动支撑客户的安全防护体系与漏洞修复流程。我们携手生态系统合作伙伴,共同加速、简化和保护客户的整个运营生命周期。”
埃森哲全球网络安全负责人Harpreet Sidhu
“保障开源软件供应链的安全已成为一项复杂的运营挑战,尤其是在强监管行业,它的业务中断成本十分高昂。Lightwell能够帮助企业机构在无需进入破坏性升级周期的情况下,保持生产环境的稳定性。结合埃森哲在网络安全及大规模企业转型方面的深厚专业能力,我们能够更好地帮助客户以更快的速度、更强的信心推进业务发展,而无需在网络安全与敏捷性之间作出取舍。”
AMD执行副总裁兼首席商务官Philip Guido
“随着企业和金融行业将AI全面投入生产,对开源软件供应链的信任已成为创新的关键。AMD很高兴与红帽和IBM合作,共同推动基于标准的开源技术的发展,为客户提供更多的选择。Lightwell搭配AMD的企业和AI解决方案组合,有助于降低软件安全风险,并为客户提供加速AI部署所需的规模、效率和灵活性。”
Atos执行副总裁兼云与现代基础设施负责人Michael Kollar
“随着企业机构加快开源软件的采用,掌控软件供应链已成为数字主权的关键要素。我们十分认可像IBM和红帽推出的Lightwell这类创新方案,这些方案有助于提高对开源生态系统的信任度。Atos将网络安全领域的领导地位、数字主权专业知识以及深厚的开源经验相结合,帮助客户在企业规模下安全地将这些能力投入运营。”
高知特网络安全服务业务线全球负责人Vishal Salvi
“在当今互联互通的环境中,开源供应链中大量尚未得到处理的漏洞已成为业务连续性的现实威胁,而存在安全隐患的代码已运行在生产环境中。通过红帽与IBM的Lightwell解决方案,高知特通过对核心代码进行重构和修复,帮助企业机构应对这一系统性挑战。我们的目标是为客户提供所需的更高可视性,帮助其建立软件物料清单(SBOM)、支持关键修复的采用,并协助企业机构以更高的效率和更强的信心,实现核心系统现代化。”
德勤美国网络安全负责人Adnan Amjad
“随着AI加速软件开发进程并导致威胁复杂性升高,企业正面临前所未有的开源软件安全风险。要保障这一生态系统的安全,需要大规模的自动化修复能力。德勤与IBM和红帽合作,共同帮助企业机构战略性地部署Lightwell的能力,在不牺牲开发速度或运营连续性的前提下,保护其软件供应链并修复漏洞。”
F5首席技术运营官Michael Montoya
“前沿AI模型的攻击能力颠覆了传统软件补丁修复窗口。在金融服务等强监管行业中,生态系统协作为企业未来的网络安全提供了切实可行的蓝图。F5与IBM和红帽的Lightwell的理念高度契合,均高度重视实时修复与运行时安全,共同保护基于开源与厂商特定部署的混合组件的现代多云架构。”
HCLSoftware总裁Kalyan Kumar
“AI时代的安全防护,要求软件栈的每一层,从开源依赖项到正在运行的生产终端,都能够持续进行漏洞修复,杜绝代码漂移,规避破坏性升级周期。Lightwell恰到好处地弥补了供应链中软件包层面的短板。HCLSoftware通过AppScan、BigFix Remediate和HCL DevOps Loop覆盖应用和终端层,而AIForce则提供了至关重要的智能能力,以流水线速度实现优先级排序和响应。与IBM Concert的集成确保安全信号和修复操作汇聚到整个堆栈的统一运营视图中。这套生态系统协同模式持续累积企业韧性,而非仅提供会不断衰减的安全防护。”
英特尔数据中心与AI软件副总裁Bill Pearson
“AI加速软件开发规模扩张的同时,也加剧了网络安全风险。三十多年来,英特尔作为Linux内核的奠基性贡献者和开源创新的倡导者,始终认为保障现代软件供应链的安全需要一种整体性方法,需要将芯片级可信能力与强大且由社区驱动的代码相结合。IBM与红帽推出的Lightwell有助于应对这一行业普遍需求,并契合英特尔致力于保护企业日常依赖的现代数字基础设施的承诺。”
JFrog首席战略官Gal Marder
“我们已进入一个攻防双方技术竞速对等的时代。安全防护方正在快速创新,但攻击者的发展速度同样迅猛。当今AI模型发现漏洞的速度,远超大多数企业机构修补漏洞的能力,这使得企业极易受到攻击。为了在这前所未有的威胁环境中生存下来,企业机构必须以更快的速度、更大的规模实现自动化安全防护。我们非常高兴能与IBM和红帽就Lightwell展开合作,帮助企业识别并修复问题,并大规模地落地开源补丁。作为权威系统的记录与可信层,JFrog提供了必要的自动化控制措施,确保实际防护能力能够跟上AI加速的威胁发展速度。”
Kyndryl网络弹性与互联性全球业务负责人Paul Savill
“在企业层面应对开源软件供应链风险,是各行业客户的当务之急。Kyndryl致力于通过将先进的AI和自动化能力整合到企业机构的开发和运维工作流中,帮助其降低风险,从而加快漏洞修复,并增强其对支撑业务运行的软件的信心。”
LTM首席信息安全官Chandan Pani
“随着企业扩大AI的应用规模,保障开源软件的安全性已成为维护业务可信、韧性和开发速度的关键。通过与IBM的合作,以及作为Lightwell的一部分,LTM正借助可进行大规模自动化修复的可信解决方案,帮助客户加强软件供应链安全,使其能够加快创新步伐,同时降低开发环境中的风险。”
微软合作伙伴发展ISV副总裁Sandy Gupta
“及时向客户交付补丁至关重要。作为Linux Foundation Akrites项目的一部分,我们已经与IBM和红帽开展合作,如今又将这一合作扩展至Lightwell,以确保借助最快的交付机制和工具,将关键修复尽快交付给客户。”
NVIDIA企业AI平台副总裁Justin Boitano
“网络防护的未来绝不能是‘黑箱’。安全团队需要一个开放的生态系统,将领先的模型与开放的驾驭相结合,从而获得上下文信息、定制能力以及响应速度,在攻击者利用漏洞之前及时修复漏洞。NVIDIA正与红帽、IBM以及更广泛的生态系统合作,将这些技术进步融入Lightwell,帮助企业机构以智能体速度弥合漏洞检测与修复之间的差距。”
派拓网络AI与网络安全执行副总裁Anand Oswal
“我们很高兴能与IBM和红帽协作推动Lightwell的全面可用。通过将他们的自动化修复引擎与派拓网络的虚拟补丁功能相结合,我们借助平台化战略,在客户的关键控制节点上提供网络级别的保护。这能够在不影响生产工作流的情况下,提供强大、自主的安全保护。”
Tech Mahindra网络安全与风险管理全球负责人Sanjeev Mehrotra
“随着AI加速软件开发,开源已成为企业创新的基石,这使得软件供应链安全比以往任何时候都更为重要。如今,企业机构面临的挑战是在保障日益复杂的依赖项生态系统安全的同时,保持开发速度和运营韧性。我们与IBM和红帽就Lightwell展开合作,进一步加强了Tech Mahindra致力于帮助企业强化软件供应链安全,并更好地实现可信开源软件规模化运营的承诺。通过结合我们深厚的工程专业能力以及强大的集成和部署能力,我们正助力客户在其现有开发环境中融入自动化、安全且具有韧性的软件交付实践。”
关于IBM和红帽未来方向和计划的声明可能会在不另行通知的情况下发生变更或撤回,相关内容仅代表其目标和宗旨。
[1]https://www.sonatype.com/state-of-the-software-supply-chain/introduction
[2]https://www.anthropic.com/research/mythos-preview
[3]https://www.blackduck.com/resources/analyst-reports/open-source-security-risk-analysis.html

