Broadcom bundelt open source-support onder TrueSource

Broadcom bundelt open source-support onder TrueSource

Broadcom introduceert TrueSource, een portfolio met commercieel ondersteunde en verifieerbaar gebouwde open source-software. Spring Enterprise, TrueSource Trusted Artifacts en TrueSource Data Services vallen er samen onder. De rode draad: patches die door engineers zijn gecontroleerd, niet door AI alleen.

Met TrueSource wil Broadcom bedrijven één afspraak bieden voor de open source-componenten waarop hun applicaties draaien. Het portfolio bestaat uit drie onderdelen. Spring Enterprise blijft het vlaggenschip voor het Spring-ecosysteem, TrueSource Trusted Artifacts levert clean-room builds voor de Java-wereld, Python en Node.js en TrueSource Data Services richt zich op data-engines als PostgreSQL, RabbitMQ, MySQL en Valkey. Die laatste tak heette eerder VMware Data Services.

De aanpak rust op een paar principes. Elke library wordt door Broadcom-engineers gebouwd en gecontroleerd tegen een referentiearchitectuur. Fixes gaan upstream, naar de maintainers zelf, en Broadcom ondersteunt die communities met tijd en geld. Daarnaast scant automatisering klantrepositories en opent het pull requests met de minst risicovolle route naar een fix.

AI als hulpmiddel, geen vervanger

Aanvallers zetten kwetsbaarheden dankzij AI binnen enkele uren om in werkende exploits, wat de interesse in volledig geautomatiseerde patching aanjaagt. Broadcom verwijst naar onderzoek van 1Password’s Off-by-1 Labs, waarin slechts 26 procent van 6.000 AI-gegenereerde patches een kwetsbaarheid verhielp zonder de applicatie te breken.

Broadcom gebruikt AI wel, maar aan de detectiekant. De Spring-engineers verbruikten de afgelopen vijf maanden meer dan 12 miljard tokens aan frontier models om code en dependencies te scannen. Elke patch die daaruit komt, wordt handmatig geverifieerd. “AI is een fenomenale versneller voor de engineers die deze software onderhouden, geen vervanging voor hen”, zegt Purnima Padmanabhan, vice president en general manager van de Tanzu-divisie.

Voortbouwen op de Spring-update van juni

TrueSource is een vervolg op de aankondiging van juni, toen Broadcom volgens eigen zeggen de grootste securityupdate in de 23-jarige geschiedenis van Spring uitbracht. Daarbij kregen Tanzu Spring-klanten day-zero CVE-only patches via de Spring Enterprise Repository, nog voor publicatie in open source. Ook breidde Broadcom de clean-room buildarchitectuur van Bitnami uit naar alle Java-dependencies, met meer dan 100.000 gevalideerde dependency builds. Spring Boot 4.0 alleen al beheert 1.768 dependencies.

De dekking gaat verder dan Spring zelf: ruim 5.000 geverifieerde Java-libraries, inclusief Apache Tomcat en Kotlin, gebouwd en gesigneerd op precies de versies die elke ondersteunde Spring Boot-releaselijn vastpint. Trusted Artifacts levert SLSA Build Level 3-builds en bevat ook de Bitnami Secure Images-catalogus.

Spring Enterprise, TrueSource Trusted Artifacts en TrueSource Data Services zijn beschikbaar via getierde site licenses. Klanten met een geldige licentie kunnen daarnaast nog niet openbare kwetsbaarheden inbrengen voor vroege remediation. Voor organisaties in kritieke infrastructuur is er een apart programma met toegang tot patch-inzichten en mitigatieadvies.