IBM 和红帽正式推出 Lightwell:拓展开源安全服务,为 AI 时代的开源软件构建可信基础设施
两项全新的 Lightwell 服务由全球领先金融机构参与开发,并获得不断壮大的伙伴生态支持,帮助企业无需推倒重建即可减少开源风险。
北京2026年7月20日 /美通社/ -- IBM(NYSE: IBM)和 红帽近日正式推出 Lightwell,通过两项服务提供规模化的自动化漏洞修复:Lightwell Network 和 Lightwell Clearinghouse Premier。Lightwell Network 现已全面上市,首批目录包含 6500 多个经修复、数字签名和认证的应用层依赖项,覆盖 Java 和 Python 等主要生态。Lightwell Clearinghouse Premier 进入限量试用阶段,作为可信中介平台,负责安全补丁的保密期管理以及垂直领域的威胁协同。

IBM 和红帽正式推出 Lightwell
本次发布延续了 IBM 和 红帽于 2026 年 5 月宣布的价值50 亿美元的开源安全投资,依托超过 2万名工程师的全球团队,为Lightwell 先进的、AI 驱动的漏洞修复能力提供支持和扩展。Lightwell 有望扩展基于数十年信任的开源软件安全模式——红帽已为数以千计的客户提供关键系统安全保障,核心产品下载量达数百万,系统补丁、错误修复和社区贡献更是难以估量。Lightwell的推出也得益于金融服务行业伙伴的快速推进和积极协作,他们认为 Lightwell 对解决行业痛点至关重要,也认可红帽和 IBM 在开源工程专长和规模化应用方面的独特优势。Lightwell 正将其经过验证的企业级安全延伸至企业的开源软件组合。
为交付这一"信任基础设施",Lightwell 利用已上线并大规模运行的高吞吐量生成式 AI 修复引擎。这一 AI 驱动的自动化pipepline将前沿AI模型、开源 AI 模型与人类工程专长相结合,更好地识别、验证并修复深嵌在现代软件架构中的关键依赖项漏洞。
Lightwell 通过保护已在企业生产环境中运行的特定软件包,减少快速创新与企业合规之间的摩擦,同时为未来应用构建稳定的平台。为破解依赖项修复的长期难题(如重要上游更新可能导致的系统瘫痪),Lightwell 借助自动化将关键修复向后移植(backport)到长期使用的特定生产软件版本,从而解决广泛回归测试、破坏性变更等问题。借助AI 驱动的修复引擎,红帽和 IBM 预计将 Lightwell 的修复包目录从数千个快速扩展至数百万个,主要通过以下两项服务:
Lightwell Network:现已全面上市,针对一系列活跃且不断增长的内容库提供即时访问,涵盖从最新代码库到legacy代码库的高价值修复。用户可在现有pipeline中直接获得数字签名二进制文件、源代码及完整的合规文档,包括完整的软件物料清单(SBOM),无需担心代码漂移。
Lightwell Clearinghouse Premier:进入限量试用阶段,旨在打造同时实现深度行业协作、高级威胁垂直协调和安全补丁保密期管理的可信中介平台。参与组织可在保密窗口内提交漏洞并申请针对性版本修复。该平台初期仅对金融服务行业开放,未来有望扩展至政府、医疗和电信等关键基础设施的垂直领域。由于运营特定行业的clearinghouse网络需要高度专业的法律、地域和披露框架,Lightwell Clearinghouse Premier的商业准入仅限符合条件的参与组织。
Lightwell 遵循红帽成熟的"Upstream First"(上游优先)模式,将安全修复主动提交回原始开源社区进行审查和采用。这确保商业保护与社区健康相辅相成,防止项目碎片化的同时,避免生产环境中的"零日漏洞"(注:尚未被发现或来不及修复的安全漏洞)。
"任何组织都无法独自应对不断增长、日益复杂的开源漏洞,"ARC 总裁兼首席执行官 Scott DePasquale 表示。"在共同应对安全挑战方面,金融行业始终精诚合作,协同修复开源软件漏洞,以增强行业的整体韧性。"
红帽总裁兼首席执行官 Matt Hicks 表示:"Lightwell 代表了我们在保护企业软件安全方面的一次根本性转变。通过将自动化修复与红帽深厚的工程经验相结合,我们希望提供可信任的基础设施,帮助企业以可靠、可持续且符合 AI 速度的方式使用开源软件。"
IBM 软件业务高级副总裁兼首席商务官 Rob Thomas 表示:"IBM 和 红帽为企业提供经过认证的修复程序,可无缝接入现有系统,无需重新调整或中断,并持续拓展相应的技术支持和交付合作伙伴。实现这一目标需要大多数组织不具备的规模化能力,以及一支顶级工程师团队和强大的 AI 系统,为全球企业所依赖的开源软件提供全天候保护。"
"金融服务等强监管行业往往承担着最高的合规成本,因此对安全极为重视,尤其在开源软件的应用上,"IDC Financial Insights 项目副总裁 Jerry Silva 表示。"红帽和 IBM 在 Lightwell 品牌下的合作,旨在加速开源软件漏洞的识别、分级和修复,这将增强全球组织的安全和韧性态势,守护客户信任。"
目前,开源代码在企业代码库中的占比已高达 90%,仅在2025 年就[1]实现了 9.8 万亿次下载。加上AI 驱动的漏洞利用平均成本已下降到50 美元[2],传统的补丁管理模式已经失效,这导致代码库的平均漏洞数量已经达到 581 个[3]。Lightwell 旨在通过评估应用上下文和依赖项交互,将已验证的修复直接交付到活跃工作流中,从而减少未映射风险和执行瓶颈。
保护开源软件供应链需要开放、多元的生态系统,包括 AI 模型、开发工具和企业基础设施。Lightwell 的背后是不断拓展的合作伙伴网络。通过与行业领导者合作,Lightwell 可提供真正的协同防御,确保在修复就绪时,网络规则、云环境和部署pipeline在企业架构中同步更新。
技术提供商:亚马逊云计算(AWS)、AMD、F5、GitLab、英特尔、JFrog、微软、英伟达、Palo Alto Networks 和 ServiceNow 等行业领导者,正在与 IBM 和 红帽就 Lightwell 展开合作。这一不断增长的伙伴生态将 Lightwell 的安全修复扩展到更多环境,保护现有工具、应用和服务的同时,不造成业务中断。
部署与战略服务:为加速采用,客户可通过 IBM 咨询、红帽Consulting、埃森哲、Atos、Cognizant、德勤、安永网络与风险咨询团队、HCLTech、Infosys、Kyndryl、LTM、NTT DATA、Tata Consultancy Services和 Tech Mahindra 等合作伙伴,获得业界领先的系统集成和战略部署服务。它们可帮助企业客户完成SBOM映射、管理版本映射、导入 Lightwell 注册表并评估pipeline,以应对 AI 速度的漏洞利用。















