Em 6 de outubro, a IBM anunciou a disponibilidade geral da Lightwell Clearinghouse, serviço que permite a empresas solicitar análise prioritária e correções para dependências específicas de código aberto. No mesmo contexto, IBM e Red Hat afirmam que a Lightwell corrigiu mais de 400 vulnerabilidades antes desconhecidas em bibliotecas Java de uso amplo.

IBM anuncia a disponibilidade geral da Lightwell Clearinghouse

A Clearinghouse oferece às empresas um canal para encaminhar dependências de código aberto para análise prioritária e remediação. A Red Hat descreve o serviço como uma opção seletiva para organizações elegíveis, com solicitações específicas de vulnerabilidades e pacotes dentro de um escopo aprovado.

O que IBM e Red Hat relatam sobre as falhas em Java

As empresas atribuem à Lightwell a correção de mais de 400 vulnerabilidades antes desconhecidas em bibliotecas Java amplamente usadas. O número se refere ao total relatado pelas empresas, não a uma contagem por biblioteca ou por falha individual.

Como a Lightwell descreve correções para software em produção

Apresentação da Lightwell em inglês: agentes de IA e revisão humana no processo de correção

A IBM afirma que a Lightwell prepara correções específicas para diferentes versões e também as retroporta: adapta uma correção para uma versão mais antiga do software que continua em uso. Assim, as equipes podem receber uma correção para o ambiente de produção sem trocar a dependência por uma versão mais nova.

A IBM também descreve a entrega por repositórios protegidos, integrados aos processos de TI existentes. As empresas podem continuar usando seus próprios scanners, repositórios, pipelines de desenvolvimento e testes. Segundo a IBM, as correções aplicáveis também são encaminhadas aos projetos de código aberto de origem, seguindo protocolos de divulgação responsável.

Em uma apresentação publicada em 24 de junho, a Red Hat descreveu um modelo que combina agentes de IA especializados com experiência humana para analisar e corrigir código. A apresentação também enfatiza a verificação humana e a possibilidade de corrigir vulnerabilidades mantendo as dependências existentes.

Lightwell Network e Clearinghouse atendem a necessidades diferentes

A Red Hat descreve a Lightwell como uma assinatura anual com duas opções. A Lightwell Network oferece acesso de autoatendimento a bibliotecas assinadas, correções e artefatos atualizados para vulnerabilidades elegíveis. A Clearinghouse acrescenta solicitações específicas de clientes, coordenação de verificação e divulgação e suporte de um gerente técnico de contas especializado em segurança.