IBM 和 Red Hat 近日宣布对开源项目 Lightwell 进行重大扩展,新增三项核心治理机制,旨在为 AI 生成的开源代码提供可验证的信任基础。Lightwell 自发布以来便被定位为连接 AI 开发工具与开源合规流程的中间层,此次更新进一步强化了来源透明、多签审查和策略自动化三大环节。
随着 GitHub Copilot、CodeWhisperer 等 AI 编程助手普及,开源仓库中来自大模型生成的代码占比快速上升。传统提交信息无法有效区分人类贡献与机器贡献,而供应链攻击也越来越善于伪装成 AI 辅助提交。Lightwell 的核心思路是在提交层嵌入“模型来源元数据”——记录推理日期、模型版本、输入摘要和输出哈希,并将这些信息不可篡改地写入审计日志。
![]()
据项目方介绍,本次扩展主要包括:第一,可验证来源清单(VSL),支持将 AI 生成内容与训练数据特征关联;第二,多签名提交策略,要求关键分支的 AI 相关提交必须获得至少两位维护者批准;第三,合规策略引擎,可自动检查项目是否符合 OpenChain、SPDX 以及欧盟《人工智能法案》相关要求。这三项机制共同构成了从代码提交到发布上线的完整治理闭环。
Red Hat 开源社区负责人表示:“我们正在把信任从‘单个维护者的人品’转移到‘可验证的工程流程’上。Lightwell 的扩展让企业既可以享受 AI 生产力红利,又能满足审计与合规要求。” 目前,该扩展已获得部分金融机构和云服务商的试用反馈,预计将在下一季度发布 1.0 稳定版。
作为响应,OpenSSF 也计划将 Lightwell 的元数据格式纳入其供应链安全参考标准。项目代码已托管至 GitHub,所有模型信息均采用开放格式,便于社区独立验证。分析人士指出,随着监管压力增大,“谁写的”和“如何生成的”将成为开源许可证与责任认定的新焦点,Lightwell 的演进可能成为这一领域的风向标。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.