IBM 联手旗下开源子公司红帽推出 Project Lightwell,宣布投入 50 亿美元,并调集 2 万名全职工程师,用 AI 技术大规模识别和修复开源软件漏洞。平台公布时,美国银行、���根大通、Visa、万事达卡、富国银行和摩根士丹利已作为早期合作方接入。
这项计划出现的时间点很敏感。今年以来,开源软件供应链攻击持续升温。素材提到,3 月月下载量接近 1 亿次的 AI 套件 LiteLLM 被植入恶意代码,攻击者借此窃取加密钱包私钥和 SSH 密钥;到了 5 月,TanStack npm 供应链攻击连 OpenAI 员工电脑也受到波及。IBM 这次把红帽的安全能力从原有环境向外扩展,目标已不再局限于自家系统。
从红帽原有环境扩展到更广泛的开源生态
过去,红帽的安全工具和漏洞扫描主要集中在自身系统环境,例如 RHEL 和 OpenShift。Project Lightwell 则把覆盖范围拉大,纳入 AI 框架、开源代码库以及 Apache Kafka 等分布式基础设施。IBM 瞄准的是更底层的一环:当实时支付、风控监控或监管报告依赖的开源组件出现恶意依赖时,传统外围防护并不能解决问题。
素材还提到,Kafka 在全球金融业被大量采用。摩根大通一度开出超过 500 个要求 Kafka 经验的岗位,这类基础设施已深度嵌入实时交易处理和监控系统。也就是说���开源依赖一旦出问题,影响并不只停留在开发环境。
2万名工程师来自IBM现有团队
IBM 给出的投入规模很直接:50 亿美元、2 万名工程师。这批工程师并非外包人员,也不是兼职或顾问,而是来自 IBM 现有员工编制,专注于漏洞识别与修复。对一家长期布局企业级软件和基础设施安全的公司来说,这种资源调动力度并不常见。
按素材披露的信息,IBM 在今年 5 月刚宣布扩展旗下 AI 安全产品组合,并以 Project Glasswing 的名义深化与 Anthropic 的合作。Project Lightwell 被放在同一布局中,方向很清楚:把 AI 安全、开源组件审计和企业基础设施防护连到一起。
首批合作名单指向金融核心基础设施
首批接入平台的六家机构,覆盖美国大型商业银行、卡组织和财富管理机构。它们有一个共同点:业务高度依赖开源基础设施,从 Kafka 到 Kubernetes,再到各类 AI 推理框架,每一层都可能成为供应链攻击入口。
对金融机构而言,风险不只是某个应用崩溃,而是底层依赖被投毒后引发更广范围的安全��题。IBM 此次推出 Project Lightwell,重点正是将漏洞扫描和修复能力前移到开源生态本身。

