31 серпня 2026 року на VMware Explore в Лас Вегасі Broadcom представила TrueSource — портфель із трьох комерційно підтримуваних продуктів для корпоративного open source. TrueSource Trusted Artifacts охоплює clean room збірки рівня SLSA Build Level 3 для понад 5 000 перевірених Java бібліотек, а також Java, Python, N...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Broadcom announce at VMware Explore 2026 in Las Vegas with its TrueSource by Broadcom open-source security portfolio, what three co. Article summary: At VMware Explore 2026 in Las Vegas, Broadcom announced TrueSource by Broadcom: a commercially supported portfolio of verifiably built open-source software intended to give enterprises accountable maintenance, secure art. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
На VMware Explore 2026 у Лас-Вегасі Broadcom представила TrueSource by Broadcom — портфель open-source-програмного забезпечення для підприємств із комерційною підтримкою та підтвердженим процесом збірки. До нього увійшли Spring, ширший набір програмних артефактів, контейнери й рушії даних, об’єднані спільною стратегією безпеки та супроводу. 1
3
Основна ідея Broadcom проста: штучний інтелект може пришвидшити пошук вразливостей і запропонувати патч, але перед потраплянням виправлення у production-код, процес його збірки та можливі наслідки для роботи систем мають перевірити відповідальні інженери.
TrueSource складається з трьох комерційно підтримуваних пропозицій.
Spring Enterprise призначений для організацій, які використовують екосистему Spring. Продукт надає відібрані релізи Spring від команди, що розробляє та підтримує цей фреймворк, а також проактивне сканування залежностей, перевірені людьми патчі й узгоджене виправлення проблем у підтримуваних гілках релізів. 1
3
Такий підхід особливо важливий для команд, чиї застосунки залежать від великої кількості транзитивних бібліотек — компонентів, які підтягуються через інші залежності. Замість окремого оновлення кожного пакета у відповідь на вразливість Broadcom позиціонує Spring Enterprise як сервіс супроводу релізів і виправлень, пов’язаний із вихідною екосистемою Spring.
TrueSource Trusted Artifacts поширює цей підхід за межі Spring. За словами Broadcom, сервіс надає clean-room-артефакти — збірки у контрольованому ізольованому середовищі — рівня SLSA Build Level 3 для понад 5 000 перевірених Java-бібліотек. Також заявлено розширене охоплення Java, Python і Node.js, точне узгодження версій Spring Boot та захищені образи контейнерів Bitnami. 1
3
Для команд, що відповідають за платформи та безпеку, цінність полягає у прозорому походженні й узгодженості артефактів: їх збирають у контрольованому середовищі, синхронізують із підтримуваними версіями програмного забезпечення та пропонують як перевірену альтернативу залежностям із фрагментованого ланцюга постачання.
TrueSource Data Services охоплює чотири поширені рушії даних: PostgreSQL, RabbitMQ, MySQL і Valkey. Broadcom описує цю пропозицію як поєднання перевірених артефактів із комерційною підтримкою, експертизою розгортання, автоматизацією та функціями безпекової видимості, зокрема панелями оцінювання стану захисту. 1
3
Отже, TrueSource — це не лише продукт для захисту бібліотек. Він також розрахований на операційні труднощі, пов’язані з розгортанням, оновленням і моніторингом open-source-інфраструктури даних у корпоративних середовищах.
Пропозиції TrueSource представлені у форматі тарифів із ліцензуванням на рівні всієї компанії або майданчика. Broadcom наголошує, що комерційна модель додає підтримку, перевірку, доступ до виправлень і операційну експертизу, не змінюючи базових open-source-ліцензій. Клієнти з належним чином ліцензованими продуктами також можуть передавати Broadcom окремі непублічні вразливості, щоб отримати ранній доступ до виправлень. 1
3
Іншими словами, підприємства платитимуть не за саме володіння кодом спільноти, а за відповідальність, перевірку та сервіси супроводу протягом життєвого циклу open source.
Broadcom пов’язує запуск TrueSource зі зростанням тиску на компанії, які мають захищати залежності, контейнери та сервіси даних усередині своїх застосунків. Як приклад навантаження на користувачів Spring компанія навела заявлене зростання кількості щомісячних рекомендацій щодо безпеки Spring більш ніж на 1 700%. 3
Запропонований підхід поєднує кілька рівнів:
Йдеться не просто про те, щоб якомога швидше згенерувати патч. Broadcom заявляє, що прагне визначити, де саме використовується вразливість, обрати шлях виправлення з найменшим ризиком, перевірити результат і зберегти зв’язок із мейнтейнерами — розробниками, які відповідають за відповідний проєкт.
Broadcom не відкидає застосування ШІ в роботі з безпекою. Компанія проводить межу між використанням моделей для пришвидшення аналізу та перетворенням згенерованого коду на невипробуване виправлення для production.
Broadcom послалася на тестування 1Password Off-by-1 Labs, у якому лише 26% із 6 000 патчів, створених ШІ, одночасно усунули вразливість і не порушили роботу застосунку. 3 Компанія також заявила, що її інженери використали понад 12 мільярдів токенів передових моделей за п’ять місяців для аналізу Spring, але вручну перевірили кожне запропоноване виправлення.
3
Так формується операційна модель, на якій наголошує Broadcom:
Супровід за допомогою ШІ, виправлення — після схвалення людиною.
Моделі можуть допомогти переглянути великий граф залежностей, знайти ймовірні вразливі шляхи та запропонувати зміни в коді. Проте інженерам усе одно потрібно оцінити сумісність, продуктивність, можливість експлуатації, ризик регресій і коректність фінального артефакту релізу. 3
Аргумент Broadcom полягає в тому, що швидкий форк, згенерований ШІ, може розв’язати нагальну проблему, але створити довгостроковий тягар супроводу. Якщо такий форк не підтримувати, він може віддалитися від основної гілки проєкту, пропустити майбутні оновлення безпеки й залишити користувачів без чіткого розуміння того, хто відповідає за артефакт. 2
3
TrueSource побудований на протилежній моделі: співпрацювати з мейнтейнерами, за потреби передавати виправлення до основного проєкту, перевіряти процес створення артефактів і забезпечувати комерційну сторону, відповідальну за підтримку результату. 1
3
Для корпоративних покупців ця різниця принципова. ШІ може скоротити час на дослідження проблеми та підготовку патчу, але сам по собі не гарантує походження коду, сумісність, довгостроковий супровід або відповідальність у разі збою після встановлення виправлення.
Три частини TrueSource дають різним командам окремі точки входу:
Ширший висновок полягає в тому, що Broadcom продає керований рівень довіри навколо open source. Її теза: корпоративному програмному забезпеченню недостатньо самого доступу до вихідного коду — потрібні перевірені збірки, залучені мейнтейнері, протестовані виправлення та чітко визначена сторона, відповідальна за підтримку.
Надані матеріали не містять прямої цитати Кеті Нортон з IDC, тому точно приписати їй конкретну характеристику неможливо. Водночас джерела підтверджують ширший висновок, закладений у презентації Broadcom: ШІ позиціонують як інструмент посилення роботи із супроводом, тоді як людська інженерна оцінка залишається контрольним пунктом для рішень щодо безпеки у production. 3
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
31 серпня 2026 року на VMware Explore в Лас Вегасі Broadcom представила TrueSource — портфель із трьох комерційно підтримуваних продуктів для корпоративного open source.
31 серпня 2026 року на VMware Explore в Лас Вегасі Broadcom представила TrueSource — портфель із трьох комерційно підтримуваних продуктів для корпоративного open source. TrueSource Trusted Artifacts охоплює clean room збірки рівня SLSA Build Level 3 для понад 5 000 перевірених Java бібліотек, а також Java, Python, Node.js і захищені образи Bitnami.
Broadcom робить ставку на перевірене походження артефактів, співпрацю з авторами проєктів і людське схвалення виправлень, оскільки ШІ патчі можуть порушити роботу застосунків.