不少企業每天依賴的開源函式庫,藏著連原作者都還沒發現的漏洞。IBM 與 Red Hat 共同推出的企業開源軟體供應鏈安全服務 Lightwell,最近宣布已經在廣泛使用的 Java 函式庫中找出並修補超過 400 個先前未知的漏洞,連企業仍在使用的舊版函式庫都能獲得修補。
現實中,很多企業應用程式用 Java 開源函式庫處理常見功能。函式庫出現漏洞時,標準做法是升級到已修補的新版本,但生產環境未必能說升就升:新版本可能改變程式介面或相容性,企業還得花時間修改和重新測試。
Lightwell 的做法不同。根據 Red Hat 的技術文件,這項服務會保留企業原本使用的軟體版本,只把針對特定漏洞的安全修補加上去,修改範圍盡量縮小。修補完成後還會測試是否造成其他功能異常或相容性問題,維持原有程式行為不變。
不過,這次公告並沒有列出涉及哪些 Java 函式庫,也沒有公布個別漏洞的編號、嚴重程度和受影響版本,細節仍掌握在官方手中。
企業可以透過 Lightwell Network 取得修補過的軟體版本,直接放進既有的開發、測試和部署流程,不需要更換原本使用的漏洞掃描或軟體管理工具。適合公開的修正,官方也會依照漏洞揭露程序,把修正提交回原本的開源專案。
對於還沒公開、或者修正還沒被原始開源專案接受的漏洞,Lightwell Network 另外提供預先揭露的修補版本,讓有存取資格的會員先套用。等漏洞公開並在原始專案完成處理後,再轉成一般的修補版本。
這次同時正式推出的 Lightwell Clearinghouse 服務,則讓企業主動提交正在使用的開源軟體,由 IBM 與 Red Hat 優先檢查和處理,連用了多年、仍部署在正式環境中的舊版本也在受理範圍。
對資訊團隊來說,這代表一條新的選項:不必為了安全修補被迫升級整個函式庫,可以在不改變版本的前提下先止血。當然,前提是願意把供應鏈的一部分交給這兩家廠商把關。
目前尚不清楚 Lightwell 的收費模式和支援函式庫的完整範圍,細節值得後續關注。