← voltar pro feed UP23LABS · ARTIGO
§

IBM e Red Hat apostam US$ 5 bi no Project Lightwell pra blindar open source

/
Imagem destacada: IBM e Red Hat apostam US$ 5 bi no Project Lightwell pra blindar open source

A IBM e a Red Hat anunciaram em 28 de maio o Project Lightwell, compromisso de US$ 5 bilhões que dedica mais de 20 mil engenheiros e modelos avançados de IA pra identificar e corrigir vulnerabilidades em código open source em escala industrial. Os primeiros clientes formam uma lista pesada de Wall Street.

O problema que o projeto endereça

Open source virou base do enterprise moderno — segundo a própria Red Hat, mais de 90% das aplicações corporativas dependem de componentes open source. O lado frágil dessa dependência ficou visivel em Log4j (2021), na cadeia xz/utils (2024) e em uma série de incidentes menores com pacotes npm e PyPI.

O modelo atual de segurança open source depende de mantenedores voluntários, alguns trabalhando sozinhos em projetos usados por milhões.

A estrutura do Lightwell

O projeto se monta como trusted enterprise clearinghouse: 20 mil engenheiros dedicados a identificar e remediar vulnerabilidades, IA agêntica pra validar e testar fixes em volume sem precedente de código open source, aprendizados incorporados do Project Glasswing da Anthropic e do Trust Access for Cyber da OpenAI, e governance e processos pra integrar com o ecossistema upstream de cada projeto.

A IA é central. Os 20 mil engenheiros não conseguiriam revisar manualmente o universo de pacotes open source. A IA faz triagem; humanos validam e implementam fixes; processos de governance garantem que mudanças voltam pra projeto upstream.

Quem comprou primeiro

Bank of America, BNY, Citi, Goldman Sachs, JPMorgan Chase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa e Wells Fargo. É uma lista que explica muito sobre o produto.

Bancos e processadoras de pagamento têm três pressões simultâneas: regulação pesada de ciberseguraça, exposição sistêmica a falhas (uma vulnerabilidade pode parar liquidação), e grande dependência interna de open source. Lightwell vende um serviço que reduz esses três riscos de uma vez.

Como se conecta com OpenSSF, CRA e SBOMs

Lightwell se posiciona como camada de execução sobre o que iniciativas como OpenSSF, CRA europeu e SBOMs ja pedem. Quem precisa atender CRA ganha um fornecedor que opera auditória continua. Quem usa SBOMs ganha um serviço que age sobre os achados em vez de só listar.

O risco da centralização

A preocupação legítima: IBM e Red Hat ja têm peso enorme em open source enterprise. Adicionar uma camada de validação confiável controlada por eles concentra poder.

O sinal pra observar: se Lightwell publica fixes upstream sem reter como diferencial comercial, mantém o espírito open source. Se segura fixes em versões enterprise pagas, vira modelo de captura.

O que muda pra mantenedores brasileiros

Na prática imediata, pouca coisa. Lightwell opera principalmente em projetos de uso enterprise massivo. O efeito indireto: se Lightwell publicar fixes em projetos grandes (Linux kernel, OpenSSL, glibc), você se beneficia automaticamente quando a versão subir.


Reportado originalmente por Red Hat em 2026-05-28.

§ FONTE / SOURCE /

Fonte no corpo do artigo

Esse post foi reescrito a partir da fonte original. Leia o artigo completo no link acima.

Descubra mais sobre up23labs

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo