博通於 2026 年 8 月 31 日在拉斯維加斯 VMware Explore 發表 TrueSource,整合三項面向企業開源軟體的商業支援方案。 Trusted Artifacts 提供超過 5,000 個經驗證 Java 程式庫的隔離環境 SLSA Build Level 3 建置,並擴大支援 Java、Python、Node.js 及強化版 Bitnami 容器映像檔。
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Broadcom announce at VMware Explore 2026 in Las Vegas with its TrueSource by Broadcom open-source security portfolio, what three co. Article summary: At VMware Explore 2026 in Las Vegas, Broadcom announced TrueSource by Broadcom: a commercially supported portfolio of verifiably built open-source software intended to give enterprises accountable maintenance, secure art. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
博通在拉斯維加斯舉行的 VMware Explore 2026 宣布 TrueSource by Broadcom,這是一套面向企業的商業支援開源軟體組合,主打「可驗證建置」與安全維護。新方案將 Spring、生態系軟體成品、容器,以及資料引擎納入同一套支援與安全策略。 1
3
TrueSource 的核心訊息很明確:AI 可以協助尋找漏洞、分析相依套件並提出修補方案,但在修補程式進入正式環境前,仍應由負責任的工程師驗證程式碼、建置流程與實際營運影響。
TrueSource 目前由三項商業支援方案組成。
Spring Enterprise 是博通面向 Spring 生態系統的方案,提供由 Spring 開發與維護團隊整理的 Spring 發行版本,並加入主動式相依套件掃描、人工驗證修補程式,以及跨支援版本線的協調修復。 1
3
對依賴大量傳遞式相依套件的企業應用程式而言,這種定位尤其重要。博通並非把每個漏洞視為孤立的套件更新,而是將 Spring Enterprise 包裝成與上游生態系統連結的版本維護與修復服務。
TrueSource Trusted Artifacts 將這套做法延伸至 Spring 以外。博通表示,該方案提供超過 5,000 個經驗證 Java 程式庫的潔淨室(clean-room)、SLSA Build Level 3 成品,並擴大涵蓋 Java、Python 與 Node.js。方案也包括精確對齊 Spring Boot 版本的元件,以及強化版 Bitnami 容器映像檔。 1
3
對平台與資安團隊來說,重點在於來源與一致性:軟體成品在受控環境中建置,與支援的軟體版本保持一致,企業也能以此作為替代方案,降低從分散且未經驗證的供應鏈直接拉取相依套件的風險。
TrueSource Data Services 涵蓋四種常見資料引擎:PostgreSQL、RabbitMQ、MySQL 與 Valkey。博通表示,這項服務結合可信任成品、商業支援、部署專業、流程自動化,以及安全性可視性或安全態勢儀表板功能。 1
3
這也代表 TrueSource 不只是程式庫資安產品,同時瞄準企業在部署、更新與監控開源資料基礎設施時所面對的營運負擔。
這些方案採分級的網站授權(site licensing)方式提供。博通的說法是,商業模式增加支援、驗證、修復存取權與營運專業服務,但不會改變底層開源軟體原有的授權條款。符合資格且持有適當產品授權的客戶,也可將部分非公開漏洞提交給博通,以取得較早的修復支援。 1
3
換句話說,企業付費購買的是開源軟體周邊的責任承擔與生命週期服務,而不是取得社群程式碼本身的所有權。
博通以企業需要保護應用程式內部的相依套件、容器與資料服務為背景,說明 TrueSource 的推出理由。公司引用的資料顯示,Spring 每月安全公告數量增加超過 1,700%,這反映 Spring 使用者可能面臨的修復工作量。 3
TrueSource 提出的應對方式包括:
這套思路不只是「越快產生修補程式越好」。博通表示,目標是先了解漏洞在哪些地方被使用,再選擇風險較低的修復路徑、驗證結果,並讓修復持續與負責該專案的維護者連結。
博通並非否定 AI 輔助資安工作的價值,而是區分「利用模型加快分析」與「讓未經審查的生成程式碼直接成為正式修復方案」兩者的差異。
博通引用 1Password 旗下 Off-by-1 Labs 的測試指出,在 6,000 個 AI 生成修補程式中,只有 26% 同時修復漏洞且沒有破壞應用程式。 3 博通也表示,其工程師在五個月內使用超過 120 億個前沿模型 token分析 Spring,但每一項建議修復仍由人工審查。
3
因此,博通強調的運作模式是:
AI 輔助維護,人工核准修復。
模型可以協助檢視龐大的相依關係圖、找出可能受漏洞影響的路徑,並提出程式碼變更建議;工程師則必須評估相容性、效能、可被利用程度、回歸風險,以及最終發行成品是否正確。 3
博通的論點是,快速建立的 AI 生成分支,或許能暫時處理一個漏洞,卻可能製造長期維護問題。若該分支缺乏持續維護,就可能逐漸偏離上游、錯過後續安全修復,也讓使用者無法確定誰應對該成品負責。 2
3
TrueSource 所設計的方向正好相反:與專案維護者合作,在適當情況下將修復貢獻回上游,驗證成品的建置方式,並由商業服務提供者持續支援相關軟體。 1
3
對企業採購者而言,這個差異相當關鍵。AI 可以縮短調查漏洞與準備修復方案所需的時間,但它本身並不能保證來源可追溯性、相容性、長期管理責任,或在修補程式導致正式環境故障時提供明確的責任歸屬。
TrueSource 的三部分架構,讓不同團隊各有切入點:
更廣泛來看,博通正在銷售的是一層由商業服務包覆的開源信任層。公司的主張是,企業軟體需要的不只是原始碼存取權,還包括可驗證的建置流程、持續參與的維護者、經測試的修復方案,以及清楚可追究責任的支援關係。
目前提供的報導沒有收錄 IDC 分析師 Katie Norton 的直接引述,因此無法在此確認她的精確說法。不過,現有證據支持公告所呈現的較大方向:AI 被定位為加速軟體維護的倍增器,而人工工程判斷仍是正式環境資安決策的控制點。 3
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
博通於 2026 年 8 月 31 日在拉斯維加斯 VMware Explore 發表 TrueSource,整合三項面向企業開源軟體的商業支援方案。
博通於 2026 年 8 月 31 日在拉斯維加斯 VMware Explore 發表 TrueSource,整合三項面向企業開源軟體的商業支援方案。 Trusted Artifacts 提供超過 5,000 個經驗證 Java 程式庫的隔離環境 SLSA Build Level 3 建置,並擴大支援 Java、Python、Node.js 及強化版 Bitnami 容器映像檔。
博通以可驗證來源、上游協作、商業支援與人工審查,回應軟體供應鏈壓力,避免未維護的 AI 生成分支帶來新的風險。