Broadcom Inc. a annoncé le lancement de TrueSource par Broadcom, un portefeuille de logiciels open source bénéficiant d'un support commercial et d'une construction vérifiée pour les entreprises. TrueSource regroupe Spring Enterprise, l'offre phare de la société pour l'écosystème Spring ; les nouveaux TrueSource Trusted Artifacts, qui fournissent des constructions sécurisées en environnement protégé (clean-room) pour l'écosystème Java élargi, Python et Node.js, et intègrent un catalogue sécurisé d'images de conteneurs durcies ; ainsi que TrueSource Data Services, une nouvelle offre fournissant des artefacts de confiance, du support et une expertise en déploiement pour les moteurs de données PostgreSQL, RabbitMQ, MySQL et Valkey. Les offres TrueSource reposent sur des principes communs : des bibliothèques et artefacts de classe entreprise, sélectionnés et prescriptifs. Chaque bibliothèque et artefact est choisi selon une architecture de référence, construit et vérifié par les ingénieurs de Broadcom, afin que les entreprises puissent utiliser l'open source en toute confiance.
Remédiation avec les mainteneurs, et non sans eux : Broadcom contribue aux correctifs en amont (upstream) et soutient les mainteneurs de la communauté à travers l'industrie par du temps d'ingénierie et des financements. Outils d'automatisation des correctifs et visibilité sur la sécurité : l'automatisation scanne les répertoires des clients, évalue le rayon d'impact de chaque version avant sa consommation et ouvre des demandes d'intégration (pull requests) appliquant le chemin de remédiation présentant le risque le plus faible, avec des tableaux de bord montrant précisément aux équipes de sécurité ce qui est corrigé et ce qui reste à traiter. Accès anticipé avec collaboration : les clients sous licence pour toute offre TrueSource auront la possibilité de soumettre des vulnérabilités non encore publiques qu'ils découvrent pour bénéficier d'un accès anticipé à la remédiation.
En outre, un programme spécial permet aux organisations d'infrastructures critiques de bénéficier d'un accès dédié aux informations sur les correctifs et aux conseils d'atténuation. Broadcom définit le standard d'entreprise avec Spring Enterprise : s'appuyant sur l'engagement de Broadcom en juin concernant la sécurité de la chaîne d'approvisionnement de Spring, cette annonce intervient alors que l'IA accélère l'exploitation des failles, permettant aux attaquants de transformer les vulnérabilités en armes en quelques heures. Bien que cela ait suscité un intérêt pour les correctifs entièrement automatisés et générés par l'IA, les recherches indiquent que cette approche comporte des risques opérationnels et de sécurité significatifs.
Lors de nouveaux tests, le laboratoire Off-by-1 de 1Password a révélé que seulement 26 pour cent des 6 000 correctifs générés par l'IA corrigeaient les vulnérabilités sans altérer les applications. Ils ont conclu que les correctifs automatisés ne sont pas encore assez sûrs pour être fiables sans une supervision humaine importante. Spring Enterprise fournit des versions sécurisées et sélectionnées de Spring, provenant de l'équipe qui le crée et le maintient.
Cette gestion s'appuie sur plus de 20 ans d'expérience dans les décisions de compatibilité, de performance et de sécurité qui ont permis à Spring de prospérer. Les clients bénéficient de : un scan proactif avec des correctifs vérifiés par l'homme : les ingénieurs de Broadcom scannent en continu Spring et son arbre de dépendances à l'aide d'analyses par modèles de pointe (frontier models), puis vérifient chaque correctif manuellement, identifiant les vulnérabilités avant les attaquants. Au cours des cinq derniers mois, les ingénieurs ont déjà utilisé plus de 12 milliards de tokens sur des modèles de pointe.
Correctifs simultanés sur toutes les lignes de version : puisque Broadcom maintient Spring, chaque ligne de version supportée est corrigée avant même la publication d'une CVE (Common Vulnerabilities and Exposures). La divulgation et la remédiation pour les versions open source (OSS) et de support à long terme arrivent simultanément, de sorte qu'aucune version ne reste en attente d'un correctif. L'ensemble de l'arbre de dépendances, pas seulement Spring : la couverture s'étend au-delà de Spring lui-même à ses dépendances gérées, incluant Apache Tomcat, Kotlin, et l'ensemble de l'arbre de dépendances : plus de 5 000 bibliothèques Java vérifiées, construites et signées aux versions exactes fixées par chaque ligne de version Spring Boot supportée.
Correctifs de sécurité sans mise à niveau : les versions mineures complètes regroupent les correctifs avec des changements nécessitant des tests. Les correctifs exclusivement dédiés aux CVE ne contiennent que la remédiation, permettant aux équipes de sécurité de les déployer en production en quelques heures, et non en semaines. TrueSource Trusted Artifacts étend la couverture aux écosystèmes : TrueSource Trusted Artifacts fournit des constructions de bibliothèques de niveau SLSA Build Level 3, réalisées en environnement protégé, pour les écosystèmes Java, Python et Node.js.
Le processus de sélection de Broadcom garantit que les bibliothèques sont conformes à une architecture de référence et peuvent être supportées par les mainteneurs officiels. Des milliers d'ingénieurs des divisions logicielles de Broadcom scannent, corrigent, contribuent et utilisent ces bibliothèques quotidiennement dans les logiciels qui font tourner les entreprises les plus essentielles au monde. L'offre inclut également le catalogue Bitnami Secure Images, ajoutant des images de conteneurs durcies et vérifiées pour des centaines de paquets open source couramment utilisés à la même offre commerciale. TrueSource Data Services s'étend au niveau des données : TrueSource Data Services étend la promesse de TrueSource aux moteurs de données dont dépendent les applications d'entreprise : PostgreSQL, RabbitMQ, MySQL et Valkey.
Un correctif défectueux peut mettre les données elles-mêmes en péril, la remédiation nécessite donc un jugement opérationnel. Broadcom apporte ce jugement, fort de son expérience dans le durcissement et le support de ces moteurs pour les entreprises les plus exigeantes au monde, afin de proposer une distribution validée incluant ces moteurs de données et les extensions critiques associées, les opérateurs et les Helm Charts. L'offre comprend l'automatisation du déploiement pour ces moteurs ainsi qu'une visibilité sur la posture de sécurité et opérationnelle.
Broadcom a déjà investi dans cette stratégie, en appliquant l'IA là où elle est efficace. Comme annoncé en juin, son équipe d'ingénierie Spring a mis à l'échelle le scan et la validation basés sur des modèles de pointe à travers l'écosystème de dépendances, chaque correctif résultant étant rédigé, revu et vérifié par des ingénieurs connaissant le code. Ce travail a permis de répondre à l'augmentation de plus de 1 700 pour cent des avis de sécurité mensuels signalés par la communauté Spring et a livré le plus grand ensemble de correctifs de sécurité de l'histoire de Spring, vieille de 23 ans. Disponibilité : Spring Enterprise, TrueSource Trusted Artifacts et TrueSource Data Services sont disponibles avec des options de licence sur site simples et échelonnées.



















