#行业资讯 博通推出 TrueSource 项目:为付费企业客户打造经过验证的软件仓库,可以应对供应链攻击。该项目收集超过 5000 个常用的依赖库并使用前沿 AI 模型扫描和修复漏洞,企业可以直接使用博通的软件仓库应对供应链攻击。当博通发现漏洞后也会将修复提交给上游,而不是绕过原项目维护者。查看全文:https://ourl.co/126592
博通日前在 VMware Explore 2026 期间宣布推出适用于企业客户的 TrueSource 项目,该项目计划为企业客户提供经过验证、可以追溯来源并获得商业支持的开源软件构建。
该项目的目标并不是直接接管这些开源软件,而是在上游源码基础上提供经过安全扫描、错误修复和重新构建的良好软件包。当然博通不会向上游软件维护者付费,但如果发现安全问题也会将修复提交给上游。
博通构建该计划主要是当前供应链攻击非常频繁,且企业需要长期稳定可靠的软件源。对企业客户而言安全与稳定性至关重要,所以博通希望通过 TrueSource 项目吸引愿意付费的企业客户。
TrueSource 项目的原理其实并不复杂,博通将收集超过 5000 个常用的依赖库并使用前沿 AI 模型持续扫描漏洞,发现的漏洞也会由 AI 模型实施修复,最后人工验证确认补丁无误后将其合并到软件包,然后经过验证的软件包会被推送给企业。
付费企业客户不需要自行判断数量庞大的依赖包、镜像和数据库组件是否可信,而是直接获取博通验证和支持的版本,不过博通暂时未公布 TrueSource 项目的具体价格。
博通承诺将会与开源项目维护者进行合作,仍然活跃的项目如果被博通发现漏洞则博通也会将修复提交给上游,博通不会长期维护封闭的私有分支。
不过如果某些项目已经缺乏积极维护则博通可能不会再将修复提交给上游,毕竟提交可能都是没用的,这时候企业客户依赖博通提供的软件包则可以继续获得安全维护服务。






