31 sierpnia 2026 r. podczas VMware Explore w Las Vegas Broadcom zaprezentował TrueSource — portfolio komercyjnie wspieranego i weryfikowalnie budowanego oprogramowania open source dla przedsiębiorstw.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Broadcom announce at VMware Explore 2026 in Las Vegas with its TrueSource by Broadcom open-source security portfolio, what three co. Article summary: At VMware Explore 2026 in Las Vegas, Broadcom announced TrueSource by Broadcom: a commercially supported portfolio of verifiably built open-source software intended to give enterprises accountable maintenance, secure art. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Podczas konferencji VMware Explore 2026 w Las Vegas Broadcom zaprezentował TrueSource by Broadcom — portfolio komercyjnie wspieranego, weryfikowalnie budowanego oprogramowania open source dla firm. Oferta łączy Spring, szerszy katalog artefaktów programistycznych, obrazy kontenerów oraz popularne silniki danych w ramach jednej strategii bezpieczeństwa i wsparcia. 1
3
Przekaz Broadcomu jest prosty: sztuczna inteligencja może przyspieszyć wykrywanie luk i przygotowywanie poprawek, ale przed wdrożeniem do produkcji kod, proces budowania oraz wpływ zmiany na działającą aplikację powinni sprawdzić odpowiedzialni za to inżynierowie.
Portfolio składa się z trzech komercyjnie wspieranych ofert.
Spring Enterprise jest przeznaczone dla organizacji korzystających z ekosystemu Spring. Obejmuje wyselekcjonowane wydania Spring przygotowywane i utrzymywane przez zespół rozwijający ten ekosystem, a także proaktywne skanowanie zależności, poprawki zweryfikowane przez ludzi i skoordynowane naprawy w obsługiwanych liniach wydań. 1
3
Ma to znaczenie zwłaszcza dla zespołów, których aplikacje korzystają z rozbudowanej sieci bibliotek pośrednich. Zamiast traktować każdą lukę jako osobny problem z pojedyncznym pakietem, Broadcom przedstawia Spring Enterprise jako usługę utrzymania wydań i usuwania podatności powiązaną z nadrzędnym ekosystemem.
TrueSource Trusted Artifacts rozszerza tę koncepcję poza Spring. Według Broadcomu usługa zapewnia artefakty budowane w kontrolowanym, odizolowanym środowisku zgodnie z SLSA Build Level 3 dla ponad 5000 zweryfikowanych bibliotek Java. Obejmuje również dodatkowe komponenty dla Java, Pythona i Node.js, precyzyjne dopasowanie wersji Spring Boot oraz wzmocnione obrazy kontenerów Bitnami. 1
3
Dla zespołów platformowych i bezpieczeństwa najważniejsze mają być pochodzenie oraz spójność artefaktów. Są one budowane w kontrolowanych warunkach, dopasowywane do obsługiwanych wersji oprogramowania i oferowane jako zaufana alternatywa dla pobierania niesprawdzonych zależności z rozproszonego łańcucha dostaw.
TrueSource Data Services obejmuje cztery popularne silniki danych: PostgreSQL, RabbitMQ, MySQL i Valkey. Broadcom łączy tu zaufane artefakty z komercyjnym wsparciem, wiedzą dotyczącą wdrożeń, automatyzacją oraz funkcjami wglądu w bezpieczeństwo i pulpitami pokazującymi stan zabezpieczeń. 1
3
Oznacza to, że TrueSource nie jest wyłącznie produktem do ochrony bibliotek. Oferta ma również zmniejszać operacyjne obciążenie związane z wdrażaniem, aktualizowaniem i monitorowaniem otwartoźródłowej infrastruktury danych w środowiskach firmowych.
Oferta jest przedstawiana w formie poziomów licencji dla całych organizacji. Broadcom podkreśla, że model komercyjny dodaje wsparcie, weryfikację, dostęp do działań naprawczych i wiedzę operacyjną, ale nie zmienia podstawowych licencji samego oprogramowania open source. Klienci posiadający odpowiednio licencjonowane produkty mogą również przekazywać Broadcomowi wybrane niepubliczne informacje o podatnościach, aby uzyskać wcześniejszy dostęp do ich usunięcia. 1
3
W praktyce firmy płacą więc za odpowiedzialność i usługi związane z cyklem życia oprogramowania open source, a nie za samo przejęcie praw do kodu rozwijanego przez społeczność.
Broadcom uzasadnia uruchomienie TrueSource rosnącą presją na zabezpieczanie zależności, kontenerów i usług danych wykorzystywanych przez aplikacje. Jako przykład skali obciążenia zespołów korzystających ze Springa firma wskazała raportowany wzrost liczby miesięcznych komunikatów bezpieczeństwa dotyczących tego ekosystemu o ponad 1700 proc. 3
Proponowane podejście łączy kilka elementów:
Nie chodzi więc tylko o jak najszybsze wygenerowanie poprawki. Broadcom deklaruje, że chce ustalić, gdzie podatność jest wykorzystywana, wybrać ścieżkę naprawy o mniejszym ryzyku, sprawdzić rezultat i utrzymać związek poprawki z opiekunami odpowiedzialnymi za projekt.
Broadcom nie odrzuca zastosowań AI w bezpieczeństwie. Rozdziela jednak przyspieszanie analizy od dopuszczania wygenerowanego kodu do produkcji bez dodatkowej kontroli.
Firma powołała się na testy 1Password Off-by-1 Labs, w których zaledwie 26 proc. z 6000 poprawek wygenerowanych przez AI jednocześnie usuwało podatność i nie powodowało awarii aplikacji. Broadcom poinformował również, że w ciągu pięciu miesięcy jego inżynierowie wykorzystali ponad 12 mld tokenów modeli nowej generacji do analizy Springa, ręcznie sprawdzając każdą proponowaną poprawkę. 3
Model działania, który podkreśla Broadcom, można streścić tak:
Utrzymanie wspierane przez AI, naprawy zatwierdzane przez ludzi.
Modele mogą pomóc przeanalizować rozbudowany graf zależności, wskazać prawdopodobne ścieżki wykorzystania podatności i zaproponować zmiany w kodzie. Inżynierowie nadal muszą ocenić zgodność, wydajność, możliwość wykorzystania luki, ryzyko regresji oraz poprawność końcowego artefaktu wydania. 3
Zdaniem Broadcomu szybki fork wygenerowany przez AI może rozwiązać bieżący problem, ale jednocześnie stworzyć długoterminowe ryzyko utrzymania. Jeśli taka odgałęziona wersja nie będzie rozwijana, może oddalać się od głównego projektu, pomijać kolejne poprawki bezpieczeństwa i pozostawiać użytkowników bez jasnej odpowiedzi na pytanie, kto odpowiada za dany artefakt. 2
3
TrueSource ma opierać się na odwrotnym modelu: współpracy z opiekunami projektów, przekazywaniu poprawek do głównego repozytorium, weryfikowaniu sposobu budowania artefaktów i obecności komercyjnego podmiotu zapewniającego wsparcie. 1
3
Dla nabywców korporacyjnych różnica jest istotna. AI może skrócić czas potrzebny na zbadanie problemu i przygotowanie zmiany, ale sama w sobie nie zapewnia pochodzenia artefaktu, zgodności, długoterminowej opieki ani odpowiedzialności w sytuacji, gdy poprawka wywoła awarię produkcyjną.
Trzyczęściowa struktura TrueSource wskazuje różne punkty wejścia dla poszczególnych zespołów:
Szerszy wniosek jest taki, że Broadcom sprzedaje zarządzaną warstwę zaufania wokół open source. Teza firmy zakłada, że oprogramowanie korporacyjne potrzebuje czegoś więcej niż dostępu do kodu źródłowego: weryfikowalnych kompilacji, zaangażowanych opiekunów, przetestowanych działań naprawczych oraz jasno określonego partnera ponoszącego odpowiedzialność za wsparcie.
Dostarczone materiały nie zawierają bezpośredniej wypowiedzi Katie Norton z IDC, dlatego nie można wiarygodnie przypisać jej konkretnej charakterystyki tej oferty. Dostępne dowody wspierają jednak szerszy wniosek wynikający z ogłoszenia: AI jest przedstawiana jako wzmacniacz pracy związanej z utrzymaniem oprogramowania, natomiast ludzka ocena inżynierska pozostaje punktem kontroli decyzji dotyczących bezpieczeństwa produkcji. 3
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
31 sierpnia 2026 r. podczas VMware Explore w Las Vegas Broadcom zaprezentował TrueSource — portfolio komercyjnie wspieranego i weryfikowalnie budowanego oprogramowania open source dla przedsiębiorstw.
31 sierpnia 2026 r. podczas VMware Explore w Las Vegas Broadcom zaprezentował TrueSource — portfolio komercyjnie wspieranego i weryfikowalnie budowanego oprogramowania open source dla przedsiębiorstw. TrueSource Trusted Artifacts obejmuje kompilacje SLSA Build Level 3 z kontrolowanego środowiska dla ponad 5000 zweryfikowanych bibliotek Java, a także wsparcie dla Java, Pythona i Node.js oraz wzmocnione obrazy konten...
Broadcom chce odpowiadać na rosnące ryzyko łańcucha dostaw oprogramowania przez weryfikację pochodzenia, współpracę z opiekunami projektów i ręczne zatwierdzanie poprawek tworzonych z pomocą AI.