Spring, Python, Java y miles de librerías recibirán auditorías y soporte de nivel comercial.

Broadcom decidió convertir la seguridad del código abierto popular en su propia área de responsabilidad. La empresa lanzó TrueSource, un programa comercial que abarca Spring, miles de bibliotecas Java, los ecosistemas de Python y Node.js, imágenes de contenedores y varias bases de datos de uso generalizado.
La base del nuevo programa fue TrueSource. Broadcom promete seleccionar, ensamblar y verificar por su cuenta los componentes de software, y corregir los problemas encontrados junto con los mantenedores de los proyectos de código abierto. Para Spring y RabbitMQ la empresa actúa como mantenedora, por lo que puede controlar directamente la publicación de correcciones. En el resto de proyectos Broadcom pretende enviar los cambios a los desarrolladores del código fuente, manteniendo a los proyectos upstream como la fuente principal de las versiones verificadas.
TrueSource Trusted Artifacts extiende ese enfoque mucho más allá de Spring. Broadcom preparará ensamblajes aislados y verificables de bibliotecas Java, Python y Node.js, que cumplen con el tercer nivel de SLSA. Ese enfoque ayuda a proteger la cadena de suministro de software y a confirmar el origen del componente final, en lugar de confiar simplemente en un paquete de un repositorio externo.
Solo en Java Broadcom planea mantener más de 5000 bibliotecas verificadas y firmadas, incluidas las dependencias de Apache Tomcat y Kotlin que utilizan las versiones compatibles de Spring Boot. La suscripción también incluirá el catálogo Bitnami Secure Images con imágenes de contenedores reforzadas para cientos de paquetes abiertos populares.
Una parte separada de TrueSource se denominó Data Services. Broadcom incluyó allí PostgreSQL, RabbitMQ, MySQL y Valkey junto con las extensiones necesarias, los operadores de Kubernetes y los Helm Charts. La empresa verificará esos componentes, ayudará con el despliegue y mostrará a los clientes el estado de seguridad de la pila que utilizan.
Broadcom también automatiza la búsqueda de problemas en los repositorios de los clientes. El sistema deberá evaluar las consecuencias de las nuevas versiones, proponer la ruta de corrección menos arriesgada y crear automáticamente pull requests. Para las vulnerabilidades, la empresa podrá publicar correcciones aisladas sin el resto de los cambios de la nueva versión, para que las organizaciones no tengan que realizar una actualización completa del producto solo para cerrar un problema.
Los clientes de TrueSource podrán transmitir a Broadcom con antelación información sobre vulnerabilidades aún no divulgadas y recibir correcciones antes de la publicación pública. A las organizaciones de infraestructuras críticas se les promete acceso diferenciado a la información sobre las correcciones y recomendaciones para reducir el riesgo.
Para Broadcom, ese paso resuelve a la vez un problema técnico y otro comercial. Spring hace tiempo que forma parte del portafolio de VMware Tanzu, y las aplicaciones empresariales dependen de una gran cantidad de bibliotecas de terceros cuya calidad el proveedor de la plataforma no controla directamente. TrueSource amplía los límites del soporte desde su propio producto hasta una parte significativa del ecosistema de código abierto circundante y, de hecho, vende a las empresas el origen verificado, el mantenimiento y la responsabilidad sobre el código que antes había que aceptar 'tal cual'.