你让AI智能体改代码、调配置,甚至把软件送进生产环境,事后却发现一个难题:谁能证明它用了获批的源代码,途中也没人“动手脚”?据InfoQ报道,IBM与Red Hat正扩展开源项目Lightwell,并推出商业产品,为人类和AI参与的软件交付建立可验证的记录。
Lightwell没有发明新的安全概念,而是把工件签名、来源信息生成、策略验证和生命周期管理放进同一平台。软件签名用于证明文件来自特定发布者且未被篡改;来源证明则记录它怎样被构建。平台还基于Sigstore、in-toto、SLSA及SBOM——类似软件的“配料表”——让机器检查交付各环节是否合规。它的价值不在于判断AI写的代码好不好,而是让企业追查代码从哪来、由谁处理、是否被改过。不过现有材料未披露实际部署效果或性能数据。