人工智能 频道

博通加强Spring安全性,以防范人工智能带来的攻击

  Spring Java社区的所有用户,以及从博通(Broadcom)Tanzu购买商业支持的客户,都将从中受益——但付费用户将获得额外的福利。

  博通今日宣布对其Spring和Java生态系统进行多项安全投入,旨在帮助用户抵御人工智能相关的安全威胁。

  该公司表示,首先将发布Spring安全功能历史上最大规模的一批开源更新;同时,面向客户,博通正在扩展其“洁净室构建架构”(Clean Room Build Architecture),为整个Spring生态系统构建Java依赖项。

  博通Tanzu部门副总裁兼总经理Purnima Padmanabhan表示:“Spring是世界上最广泛采用的应用程序开发框架之一。作为它的管理者,我们对它的安全负有重大责任。因为我们维护Spring,并且是唯一的承诺方,我们能够更好地为每一个依赖它的人保障其安全性。这项投资的核心,是我们永远不会割裂的两件事:Spring社区的健康,以及信任Spring、用它来运营业务的客户的安全。”

  博通还宣布,鉴于社区报告的安全建议数量激增,其工程团队已“显著扩大”了对人工智能工具的使用,以帮助识别漏洞、评估修复路径并验证整个依赖生态系统的修复方案。虽然博通拒绝透露其在漏洞挖掘中具体使用了哪些人工智能模型,但该公司是Anthropic的Glasswing项目成员,因此Claude系列模型很可能被用于这部分工作。

  仅面向付费客户的功能

  只有Tanzu Spring企业客户才能获得的一项福利是:在开源版本发布之前,通过Spring企业仓库(Spring Enterprise Repository)获得经过验证的CVE补丁版本的零日访问权限。这些补丁将安全修复与任何其他变更隔离开来,从而帮助客户更快地进行修复。

  博通在公告中表示:“通过利用Tanzu Spring的私有制品仓库,客户可以确信这些制品是Spring的管理者——博通——提供的官方验证补丁。”博通还补充道,它将继续为开源支持下的每个Spring项目的所有版本,以及在Tanzu Spring企业支持下的旧版本发布CVE信息。

  Tanzu Spring企业支持包括:

  安全Spring库的认证来源;

  当前版本和旧版本的企业支持补丁的商业优先发布;

  对Java二进制依赖项的访问;

  使用Spring Application Advisor进行自动、确定性的升级;

  专属的Tanzu Spring组件,用于治理和安全;

  7×24小时支持、实践指导以及直接对接Spring团队。

  此外,博通表示,现已补充以下内容:

  经过SLSA 3级验证的Java依赖项安全软件供应链;

  覆盖整个Spring Boot物料清单(BOM)管理的完整传递依赖图;

  数千个安全依赖项,在每一个受支持的Spring版本中完成构建和测试。仅Spring Boot 4.0就管理了其中1,768个依赖项;在完全支持的产品组合中,共有超过10万个经过验证的依赖构建。

  公告指出:“此功能为客户提供了当前版本及已结束生命周期(EOL)的Spring版本的经过验证的依赖项,帮助客户降低软件供应链风险,同时继续受益于Spring Boot依赖项管理模式所带来的生产力和一致性。”

  出售的安全修复

  信息技术研究集团(Info-Tech Research Group)高级研究分析师Seva Ioussoufovitch认为,这些举措总体上是积极的。

  他表示:“看到博通采取积极措施,应对近几个月来许多组织不得不面对的人工智能检测到的漏洞激增问题,令人鼓舞。像Mythos这样的公告清楚地表明,行业需要重新思考安全修补的传统方式。”

  Ioussoufovitch对这次更新发布的规模并不感到意外。他指出,这与当前人工智能扫描和修复的结果相一致,并且这种趋势很可能会持续下去。

  他说:“更有意义的是提供经过验证且安全的依赖项。这是朝着正确方向迈出的关键一步,尤其是考虑到近几个月来行业一直在应对的供应链漏洞不断增加。”

  不过,Ioussoufovitch对向付费客户提供零日补丁的限制表达了不同看法。

  他指出:“将安全修复放在付费墙后面并不是新鲜事。但是,当像Spring这样关键的生态系统没有替代方案时,这种做法更像是一种权力策略,迫使更多的开源社区走上商业化轨道。另一种方式可能是向所有人发布CVE修复程序,同时收取企业级打包、验证和支持的费用。但鉴于博通近年来积极推动商业化的记录,他们选择当前的做法并不令人意外。”

0
相关文章