Сведения подтверждены публикацией DevOps.com, но не первоисточником.

DevOps.com опубликовал материал о запуске сервиса TrueSource Trusted Artifacts компанией Broadcom. Из него читатель узнает о наборе усиленных компонентов с чистой сборкой и примерно 5000 зависимостей, необходимых Spring.

TrueSource даёт доступ к собранным в чистой среде компонентам Apache Tomcat, Kotlin, PostgreSQL, RabbitMQ, MySQL и Valkey. Сервис также охватывает сотни контейнерных образов Bitnami Secure Images.

Broadcom намерена сканировать репозитории клиентов и оценивать потенциальный радиус воздействия каждого релиза. Сервис будет открывать pull request с наименее рискованным путём исправления, а состояние работ можно будет отслеживать на панелях.

DevSecOps-команды смогут передавать ещё не опубликованные уязвимости для раннего исправления. Организации критической инфраструктуры получат отдельный доступ к сведениям о патчах и советам по снижению риска.

Проверка утверждений:

  • DevOps.com опубликовал материал типа announcement о запуске Broadcom сервиса TrueSource Trusted Artifacts; публикация знакомит читателя с набором усиленных компонентов с чистой сборкой и примерно 5000 зависимостей, необходимых Spring. (подтверждено только публикацией-переносчиком: доказательство; «Broadcom launched TrueSource Trusted Artifacts , providing hardened, clean-room-built open-source components and roughly 5,000 dependencies required by Spring.»)
  • Официальная страница VMware Explore подтверждает, что конференция проходила в Лас-Вегасе с 31 августа по 3 сентября 2026 года. (подтверждено первоисточником: доказательство; «Las Vegas, Nevada | The Venetian Convention and Expo Center August 31 – September 3, 2026»)
  • TrueSource даёт доступ к собранным в чистой среде компонентам Apache Tomcat, Kotlin, PostgreSQL, RabbitMQ, MySQL и Valkey, а также распространяет этот подход на сотни контейнерных образов Bitnami Secure Images. (подтверждено только публикацией-переносчиком: доказательство; «TrueSource Trusted Artifacts by Broadcom provides access to artifacts built in a clean room, including instances of Apache Tomcat, Kotlin, PostgreSQL, RabbitMQ, MySQL, and Valkey databases and middleware. It also extends to the Bitnami Secure Images catalog, adding hardened, verifiably built container images for hundreds of commonly used open source packages.»)
  • Сервис включает отобранные артефакты на Java, Python и Node.js; каждую библиотеку и артефакт сопоставляют с эталонной архитектурой, после чего собирают и проверяют инженеры Broadcom. (подтверждено только публикацией-переносчиком: доказательство; «Based on the enterprise edition of the Spring framework that Broadcom supports, TrueSource Trusted Artifacts by Broadcom includes curated artifacts written in Java, Python and Node.js. Every library and artifact is selected against a reference architecture, then built and verified by human Broadcom engineers.»)
  • Broadcom намерена сканировать репозитории клиентов, оценивать потенциальный радиус воздействия каждого релиза и открывать pull request с наименее рискованным путём исправления; состояние работ можно отслеживать на панелях. (подтверждено только публикацией-переносчиком: доказательство; «Broadcom, via this service, will also scan customer repositories, assess the potential blast radius of each release, and then open pull requests based on the lowest-risk remediation path determined. There is also a set of dashboards through which DevSecOps teams can track what has been fixed and what tasks remain to be completed.»)
  • DevSecOps-команды смогут передавать ещё не опубликованные уязвимости для раннего исправления, а организации критической инфраструктуры получат отдельный доступ к сведениям о патчах и советам по снижению риска. (подтверждено только публикацией-переносчиком: доказательство; «DevSecOps teams will also have the option to bring not-yet-public vulnerabilities they discover for early access remediation. In addition, there is a special program for critical infrastructure organizations that provides them with dedicated access to patch insights and mitigation advice.»)
  • Broadcom обязалась передавать созданные ею исправления сопровождающим соответствующих проектов с открытым исходным кодом. (подтверждено только публикацией-переносчиком: доказательство; «Finally, Broadcom is committing to contributing the fixes it creates back to the maintainers of the open source software that it has remediated.»)
  • По заявлению Broadcom, за пять месяцев инженеры использовали более 12 млрд токенов передовых моделей для защиты открытых проектов и подготовки патчей для каждой поддерживаемой ветки релизов до публикации уязвимостей Spring. (подтверждено только публикацией-переносчиком: доказательство; «In fact, Broadcom claims that over the past five months, engineers have already spent more than 12 billion tokens against frontier models to secure open source projects to ensure that every supported release line is patched before a Spring-related vulnerability is ever published.»)
  • Broadcom ранее сообщала о росте числа ежемесячных бюллетеней безопасности сообщества Spring более чем на 1700%, что привело к крупнейшему за 23 года существования Spring набору патчей безопасности. (подтверждено только публикацией-переносчиком: доказательство; «Those efforts are crucial because earlier this year Broadcom revealed there has been a more than 1,700% surge in monthly security advisories reported by the Spring community , resulting in the largest set of security patches in Spring’s 23-year history being created and delivered.»)
  • Описанная модель цепочки поставок предполагает, что команды получают библиотеки, образы и движки данных уже собранными, подписанными и закреплёнными за версиями, поддерживаемыми их ветками релизов, а автоматизация создаёт pull request с исправлением наименьшего риска. (подтверждено только публикацией-переносчиком: доказательство; «Teams pull libraries, images, and data engines already built, signed, and pinned to the versions their release lines support, with automation that opens pull requests carrying the lowest-risk fix, he added.»)

Публикации:

Первоисточники:

оценка 70.5 · тип announcement · ревизия 1 · истории st-10bvbjm