当前位置: 首页 > news >正文

博通多项安全投资助力 Spring 和 Java 生态,付费用户享额外福利

博通安全投资惠及 Spring Java 社区

Spring Java 社区以及从博通(Broadcom)Tanzu 购买商业支持的用户都将从中受益,不过付费用户还能享受额外福利。

多项安全投资抵御 AI 威胁

博通今日宣布对其 Spring 和 Java 生态系统进行多项安全投资,旨在帮助用户抵御由人工智能引发的威胁。该公司表示,首先,它将发布 Spring 产品历史上规模最大的一套开源安全更新;对于客户,它会扩展其洁净室构建架构,为整个 Spring 生态系统构建 Java 依赖项。博通 Tanzu 部门副总裁兼总经理普尔尼玛·帕德马纳班(Purnima Padmanabhan)表示:“Spring 是全球应用最广泛的应用开发框架之一,作为其维护者,我们对其安全负有重大责任。由于我们维护着 Spring 并拥有唯一提交权,因此能从源头为所有依赖它的用户提供更可靠的安全保障。这项投资关乎两件我们永远不会分割的事情:Spring 社区的健康发展以及信任 Spring 来运营业务的客户的安全。”

扩大 AI 工具使用

该公司还宣布,随着社区报告的安全公告数量激增,其工程团队已“大幅扩大”对人工智能工具的使用,以帮助识别漏洞、评估修复路径,并验证整个依赖生态系统的修复情况。尽管博通拒绝透露其在漏洞搜索中使用的人工智能模型,但它是 Anthropic 公司的 Project Glasswing 成员,因此克劳德神话(Claude Mythos)很可能参与其中。

仅付费客户专享

Tanzu Spring 企业客户独有的一项福利是,可通过 Spring 企业仓库提前获取经过验证的通用漏洞披露(CVE)补丁版本,这些补丁在开源发布之前就能使用。这些补丁将安全修复与其他更改隔离开来,方便客户更快地进行修复。博通在公告中称:“通过使用 Tanzu Spring 的私有工件仓库,客户可以确信这些工件是来自 Spring 维护者博通的官方、经过验证的补丁。”此外,博通将继续为所有受开源支持的 Spring 项目的各个版本,以及受 Tanzu Spring 企业支持的旧版本发布 CVE。

博通的 Tanzu Spring 企业支持包括:

  • 安全 Spring 库的认证来源
  • 为当前和旧版企业支持版本提供商业优先补丁发布
  • 访问依赖的 Java 二进制文件
  • 通过 Spring 应用顾问实现自动化、确定性升级
  • 专属的 Tanzu Spring 治理和安全组件
  • 7×24 小时支持、专业技术指导以及与 Spring 团队的沟通渠道

此外,博通表示,它还增加了以下内容:

  • 为 Java 依赖项提供安全的、符合软件供应链级别认证(SLSA)3 级标准的软件供应链。
  • 覆盖由 Spring Boot 物料清单管理的完整传递依赖图。
  • 数千个安全依赖项,针对每个受支持的 Spring 版本进行构建和测试。仅 Spring Boot 4.0 就管理着 1768 个依赖项;在整个受支持的产品组合中,经过验证的依赖项构建总数超过 10 万个。

公告指出:“这项功能为客户提供了当前和已停产 Spring 版本的经过验证的依赖项,有助于客户降低软件供应链风险,同时继续受益于 Spring Boot 依赖管理模型的高效性和一致性。”

售卖安全补丁引争议

信息技术研究集团(Info - Tech Research Group)高级研究分析师谢瓦·尤索福维奇(Seva Ioussoufovitch)认为这些举措总体上是积极的。他表示:“看到博通积极应对近几个月来许多组织不得不面对的人工智能检测到的漏洞增加问题,令人鼓舞。像克劳德神话这样的消息表明,行业需要重新思考传统的安全补丁方法。”

尤索福维奇对更新发布的规模并不感到惊讶,他指出这与人工智能扫描和修复的结果相符,而且这种情况可能会持续下去。他说:“更有意义的是提供经过验证和安全的依赖项,这是朝着正确方向迈出的关键一步,特别是在行业近几个月来一直在应对不断增加的供应链漏洞的情况下。”

不过,尤索福维奇对零日补丁仅提供给付费客户这一限制并不满意。他指出:“将安全补丁设置付费门槛并非新鲜事,但对于像 Spring 这样至关重要的生态系统,如果没有直接替代方案,这看起来就像是一种迫使更多开源社区走向商业化的手段。另一种做法可能是向所有人发布 CVE 修复补丁,而对企业级包装、验证和支持收费。但鉴于博通近年来积极的商业化策略,他们的选择并不令人意外。”

关键词:Java 编程语言、软件开发、库和框架、应用安全、安全

http://www.gsyq.cn/news/1492901.html

相关文章:

  • 为什么选择HsMod:炉石传说终极加速与功能增强插件完全指南
  • 别再手动点菜单了!用ANSYS APDL命令流一键搞定x_t模型导入与静力分析
  • i.MX53xD处理器I/O接口电气特性与信号完整性设计实战
  • TUM RGBD数据集工具链全解析:从associate.py到evaluate_ate.py,你的SLAM实验避坑指南
  • 嵌入式系统精度基石:Kinetis K64时钟与ADC电气规格深度解析
  • ARM Cortex-M4微控制器Kinetis K51实战:从架构解析到外设应用
  • Linux环境变量个人笔记
  • 如何在5分钟内快速上手mgmt配置管理:终极简单指南
  • i.MX RT1020电气特性深度解析:从GPIO阻抗到高速接口时序设计
  • AI Agent 学习路线:资深后端/大数据工程师必备能力地图(收藏版)
  • WarcraftHelper:让经典魔兽争霸III焕发新生的终极优化方案
  • 遗传算法工业级实现:SBX交叉与自适应变异工程指南
  • C#写的Steam多账号SSFN快速加载工具,免输密码和手机验证码直接登录
  • Python金融分析终极指南:mootdx通达信数据接口完全免费方案
  • Villus完全指南:轻量级GraphQL客户端如何革新Vue.js数据请求
  • 极简决策法
  • C++哈希学习
  • 2026 年宜宾厨卫屋面地下室漏水测评,吉修匠 99.8 分五星榜首 - 吉修匠
  • 嵌入式硬件设计实战:从数据手册解读到低功耗系统实现
  • 学到了:如何通过蓝牙从手机向电脑传文件,尤其是快捷方式,超赞!
  • TIE投稿避坑指南:关于页数限制、AE角色和Decision结果的5个关键细节
  • i.MX RT1020高速接口时序设计:HS200与MII/RMII硬件调试实战
  • 069、断点续训 Resume 源码流程:Checkpoint 的保存粒度与恢复状态机
  • Python房价预测教学实践包:清洗数据+可运行代码+全流程图+详细说明文档
  • Polar-reverse
  • QDKT15-1把功能/应用封装为 Agent 可用的 Skill 技能
  • 嵌入式硬件设计实战:从Kinetis K22F电气特性到低功耗模式深度解析
  • Next.js 异步表单处理的正确姿势
  • 2026年6月最新版运城第三方CMACNAS甲醛检测治理口碑名单:万清CMA检测中心等5家深度测评 - 一休咨询
  • 抖音批量下载工具:3步解决内容创作者90%的素材采集难题