31 августа 2026 года на VMware Explore в Лас Вегасе Broadcom представила TrueSource — портфель из трех коммерчески поддерживаемых продуктов для корпоративного open source: Spring Enterprise, TrueSource Trusted Artifac... TrueSource Trusted Artifacts предлагает сборки уровня SLSA Build Level 3 в изолированной среде д...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What did Broadcom announce at VMware Explore 2026 in Las Vegas with its TrueSource by Broadcom open-source security portfolio, what three co. Article summary: At VMware Explore 2026 in Las Vegas, Broadcom announced TrueSource by Broadcom: a commercially supported portfolio of verifiably built open-source software intended to give enterprises accountable maintenance, secure art. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
На конференции VMware Explore 2026 в Лас-Вегасе Broadcom представила TrueSource by Broadcom — портфель коммерчески поддерживаемого open source с проверяемой сборкой для корпоративных пользователей. В него вошли Spring, более широкий набор программных артефактов, контейнеры и системы данных, объединенные общей стратегией поддержки и безопасности. 1
3
Главная идея Broadcom проста: искусственный интеллект способен быстро находить уязвимости и предлагать патчи, но перед попаданием исправления в production-код его должны проверить ответственные инженеры — вместе с процессом сборки, совместимостью и возможными последствиями для работы приложения.
Портфель состоит из трех коммерчески поддерживаемых предложений.
Spring Enterprise предназначен для организаций, использующих экосистему Spring. Сервис предоставляет отобранные релизы Spring от команды, которая разрабатывает и сопровождает этот проект, а также проактивное сканирование зависимостей, патчи с человеческой проверкой и согласованное устранение проблем в поддерживаемых ветках релизов. 1
3
Такой подход особенно важен для приложений с длинной цепочкой транзитивных зависимостей. Вместо того чтобы рассматривать каждую уязвимость как отдельное обновление пакета, Broadcom предлагает управляемый процесс сопровождения релизов и устранения проблем, связанный с upstream-экосистемой — исходным проектом и его мейнтейнерами.
TrueSource Trusted Artifacts расширяет эту модель за пределы Spring. По данным Broadcom, предложение включает сборки в изолированной среде, соответствующие SLSA Build Level 3, для более чем 5 000 проверенных Java-библиотек. Также заявлено расширение покрытия на Java, Python и Node.js, точное соответствие версиям Spring Boot и усиленные образы контейнеров Bitnami. 1
3
Для платформенных и security-команд ключевая ценность здесь — происхождение и единообразие артефактов. Они создаются в контролируемой среде, привязаны к поддерживаемым версиям ПО и позиционируются как более предсказуемая альтернатива загрузке непроверенных зависимостей из фрагментированной цепочки поставок.
TrueSource Data Services охватывает четыре широко используемых движка данных: PostgreSQL, RabbitMQ, MySQL и Valkey. Broadcom описывает продукт как сочетание доверенных артефактов, коммерческой поддержки, экспертизы по развертыванию, автоматизации и инструментов контроля состояния безопасности с соответствующими дашбордами. 1
3
Таким образом, TrueSource выходит за рамки защиты библиотек. Портфель также рассчитан на компании, которым нужно упростить развертывание, обновление и мониторинг open-source-инфраструктуры данных в корпоративной среде.
Продукты предлагаются по многоуровневой модели корпоративных лицензий для площадки. Broadcom подчеркивает, что коммерческая модель добавляет поддержку, проверку, доступ к устранению уязвимостей и операционную экспертизу, не меняя базовые open-source-лицензии самих проектов. Клиенты с корректно лицензированными продуктами также могут передавать Broadcom отдельные непубличные уязвимости, чтобы получить ранний доступ к исправлениям. 1
3
Иными словами, предприятия платят не за право владения исходным кодом сообщества, а за ответственность и сервисы его жизненного цикла: проверенные сборки, поддержку, исправления и понятного поставщика, который готов отвечать за результат.
Broadcom представила TrueSource на фоне растущего давления на компании, которым необходимо защищать зависимости, контейнеры и сервисы данных внутри своих приложений. В качестве примера компания привела заявленный рост более чем на 1 700% числа ежемесячных уведомлений о безопасности Spring — показатель, иллюстрирующий объем работы по проверке и устранению проблем для пользователей экосистемы. 3
Предлагаемый ответ включает несколько уровней:
Речь идет не только о том, чтобы выпустить патч как можно быстрее. Broadcom хочет определить, где именно используется уязвимый компонент, выбрать менее рискованный путь исправления, проверить результат и сохранить связь с сопровождающими проекта, отвечающими за его дальнейшее развитие.
Broadcom не отказывается от инструментов на базе ИИ. Компания проводит границу между использованием моделей для ускорения анализа и публикацией сгенерированного кода без инженерной проверки.
Broadcom сослалась на тестирование 1Password Off-by-1 Labs: только 26% из 6 000 патчей, созданных ИИ, одновременно устраняли уязвимость и не ломали приложение. 3 Компания также сообщила, что за пять месяцев ее инженеры использовали более 12 млрд токенов передовых моделей для анализа Spring, однако вручную проверяли каждое предложенное исправление.
3
Отсюда и рабочая формула, которую продвигает Broadcom:
Сопровождение с помощью ИИ, исправление — с одобрения человека.
Модели могут быстро просмотреть большой граф зависимостей, обнаружить вероятные уязвимые пути и предложить изменения в коде. Но инженерам по-прежнему необходимо оценить совместимость, производительность, возможность эксплуатации, риск регрессий и корректность итогового релизного артефакта. 3
По мнению Broadcom, быстрый форк, созданный ИИ, может устранить непосредственную уязвимость, но одновременно породить долгосрочную проблему сопровождения. Если такой форк остается без поддержки, он начинает расходиться с upstream, может пропустить будущие исправления безопасности, а пользователи перестают понимать, кто отвечает за артефакт и его качество. 2
3
TrueSource строится на противоположной модели: работать с сопровождающими проектов, при необходимости передавать исправления upstream, проверять процесс сборки артефактов и предоставлять коммерческую сторону, ответственную за поддержку результата. 1
3
Для корпоративных заказчиков это принципиальное различие. ИИ способен сократить время расследования и подготовки патча, но сам по себе не создает подтвержденное происхождение кода, гарантии совместимости, долгосрочное сопровождение или ответственного участника, к которому можно обратиться после сбоя в production.
Трехчастная структура TrueSource дает разным командам собственную точку входа:
В более широком смысле Broadcom продает управляемый уровень доверия поверх open source. Тезис компании заключается в том, что корпоративному ПО недостаточно одного доступа к исходному коду: нужны проверяемые сборки, участие мейнтейнеров, протестированные исправления и четко определенная сторона, отвечающая за поддержку.
В представленных материалах нет прямой цитаты аналитика IDC Кэти Нортон, поэтому приписывать ей точную формулировку нельзя. Однако доступные источники подтверждают общий вывод, отраженный в анонсе: ИИ рассматривается как инструмент усиления работы инженеров, тогда как окончательное решение по безопасности production-систем остается за человеком. 3
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
31 августа 2026 года на VMware Explore в Лас Вегасе Broadcom представила TrueSource — портфель из трех коммерчески поддерживаемых продуктов для корпоративного open source: Spring Enterprise, TrueSource Trusted Artifac...
31 августа 2026 года на VMware Explore в Лас Вегасе Broadcom представила TrueSource — портфель из трех коммерчески поддерживаемых продуктов для корпоративного open source: Spring Enterprise, TrueSource Trusted Artifac... TrueSource Trusted Artifacts предлагает сборки уровня SLSA Build Level 3 в изолированной среде для более чем 5 000 проверенных Java библиотек, а также поддержку Java, Python и Node.js и усиленные образы контейнеров Bi...
Broadcom делает ставку на подтвержденное происхождение артефактов, сотрудничество с сопровождающими проектов и проверку инженерами: ИИ ускоряет поиск уязвимостей и подготовку исправлений, но не заменяет ответственност...