В многих корпоративных приложениях используется открытое программное обеспечение (Open-Source). Однако регулярно происходят атаки на цепочки поставок, а современный ИИ находит всё больше уязвимостей. Защититься от обеих проблем компании смогут с помощью нового предложения Broadcom под названием Truesource (откроется в новом окне).
Для этого концерн предоставляет под именем Truesource Artifacts проверяемые сборки часто используемых пакетов. Они должны создаваться в безопасной среде (чистые сборки, cleanroom builds) и соответствовать как укреплённые сборки уровню Build Level 3 (откроется в новом окне) стандарта SLSA (Supply-chain Levels for Software Artifacts). Помимо Java, предлагаются пакеты из экосистем Python и Node.js — по словам Broadcom, их насчитываются сотни.
Разработчики компании также должны проверять код этих пакетов на наличие уязвимостей и устранять их. Согласно пресс-релизу, для этого они используют самые производительные модели ИИ. Однако ИИ-сгенерированные патчи не должны просто вслепую вставляться — их проверяют и интегрируют разработчики. Исправления Broadcom также предоставит соответствующим проектам.
Broadcom также контролирует базовое программное обеспечение
Наиболее интенсивно сопровождается Java-фреймворк Spring. Здесь Broadcom уже в июне 2026 года объявил о своём участии (откроется в новом окне).
Разработчики активно ищут здесь уязвимости, которые устраняются до того, как они будут зарегистрированы как CVE. Таким образом, патчи должны быть развёрнуты ещё до того, как уязвимость станет публично известна. Библиотеки, используемые Spring, должны проверяться столь же интенсивно и снабжаться исправлениями по той же схеме.
Также часто используемое базовое программное обеспечение Broadcom планирует предлагать под именем Truesource Data Services в виде проверенных пакетов: помимо баз данных MySQL, PostgreSQL и Valkey, предоставляется брокер сообщений RabbitMQ. Однако Truesource не бесплатен — для использования сервиса компаниям необходимо заключить лицензию.