AI 智能体开始参与交付,谁来证明它没有“动手脚”?IBM 与 Red Hat 给出一套新方案

IBM 和 Red Hat 将开源项目 Lightwell 扩充为商业产品,帮助企业给 AI 生成的软件建立可验证的供应链信任记录——从“代码生成得更快”转向“代码能被证明可信、可追溯、未被篡改”。

一句话看懂:IBM 和 Red Hat 将开源项目 Lightwell 扩充为商业产品,帮助企业给 AI 生成的软件建立可验证的供应链信任记录——从“代码生成得更快”转向“代码能被证明可信、可追溯、未被篡改”。

事件核心:发生了什么

IBM 与 Red Hat 宣布扩展开源项目 Lightwell,推出商业版产品,目标是在 AI 辅助软件开发时代帮助企业建立“可信软件供应链”。这个产品不是一个新发明的安全机制,而是把工件签名、来源追踪、策略验证和生命周期管理整合进一个统一平台,并复用 Sigstore、in-toto、SLSA 和 SBOM 等已有行业标准。

它的核心思路很直接:当代码越来越多由 AI 生成、由自动化工件管线处理、由智能体参与交付时,组织不再能只靠“代码能跑”来判断可信性,而是需要知道它来自哪个源码、在什么环境构建、由谁签名、经过哪些策略校验。

为什么重要

过去软件供应链安全的重点是防止恶意代码混入构建流水线,安全工具大多是点状部署:一个做扫描、一个做签名、一个做审计。Lightwell 商业版则试图把这些零散动作统一成一套可执行的信任基础设施,让“可信”成为软件从开发到部署的伴随属性,而非上线前的最后一次检查。

这个方向并非 IBM 独有。GitHub 在用 CodeQL 和工件证明强化来源追踪,Google 在内部大力推行 SLSA 和 Sigstore,微软把签名能力做进 Azure DevOps 和 GitHub Advanced Security,CNCF 也和 Kusari 合作加固云原生项目。IBM 的差异化在于:它把这些标准工程化、商业化,让企业不需要自己拼装多个开源工具。随着 AI 智能体开始主动写代码、改配置、处置事件,软件交付中的“执行者”正在从人类扩展到 AI 系统,验证每步操作是谁做的、以什么身份、依据什么策略,会逐渐成为企业采购和合规审查的基本要求。

对用户/开发者/创作者的影响

对开发者而言,最直接的变化可能是:软件签名和策略验证将逐步嵌入日常开发流程,而不是 CI/CD 之外的可选步骤。以后提交代码、构建镜像、发布包都可能要求附带可验证的来源证明,AI 辅助工具生成的代码也需要纳入同样的信任链条。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对企业技术决策者来说,评估 AI 编程工具的标准需要增加一条——不只是看它生成代码的速度和准确率,还要看它能否在生成过程中留下可供审计的证据。这种需求会向上传导到 AI 开发工具厂商,促使他们在模型输出层就集成溯源能力。

对开源社区,Lightwell 的商业化有利于吸引更多企业贡献代码和使用反馈,让供应链安全标准从“文档里的最佳实践”变成“被生产环境验证过的基础设施”。

值得关注的后续

目前公开信息显示,Lightwell 商业产品的具体上线时间和定价尚未公布,有几个点值得跟踪:一是它会以独立产品形式销售,还是整合进 Red Hat OpenShift 等现有平台;二是它对 AI 生成代码的溯源粒度能细化到什么程度,是只标记“由模型生成”,还是能精确到具体模型版本和输入上下文;三是在 GitHub、Google、微软都在加强自身供应链安全能力的情况下,Lightwell 能否成为跨平台的通用标准,而不是又一个绑定特定生态的解决方案。

来源:InfoQ CN

celebrityanime
celebrityanime
文章: 18352

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注