ニュースリリース

IBMとRed Hat、AI時代のオープンソースにおける信頼基盤を構築する「Lightwell」を商用提供開始

主要なグローバル金融機関との協業のもと開発され、拡大するパートナー・エコシステムに支えられたLightwellの提供により、企業は大規模なアップグレードを伴うことなくオープンソースのリスクを軽減可能に
2026年07月16日

【米国ノースカロライナ州ラーレイおよびニューヨーク州アーモンク - 2026年7月8日(現地時間)発】
IBMおよびRed Hatは本日、Lightwellの商用提供開始を発表しました。Lightwellは、「Lightwell Network」と「Lightwell Clearinghouse Premier」の2つの提供形態を通じて、大規模環境における脆弱性修復の自動化を実現します。すでに提供を開始しているLightwell Networkでは、JavaやPythonを含む主要なエコシステムにおいて、6,500以上の修復済み・デジタル署名済み・認証済みのアプリケーション層の依存関係をまとめたカタログにアクセスできます。Lightwell Clearinghouse Premierは限定提供フェーズに入り、公開前のパッチ情報の管理や業界横断の脅威情報連携を担う、信頼できる仲介基盤として機能します。

 

今回の発表は、IBMおよびRed Hatが2026年5月に発表したオープンソース・セキュリティーに対する50億ドル規模の投資を基盤とするものです。2万人を超えるエンジニア体制のもと、AIを活用した高度な脆弱性修復機能の運用・監督および拡張を推進しています。Red Hatはこれまで、数千の顧客のミッション・クリティカルなシステムを保護し、数百万件に及ぶ製品ダウンロードと、膨大な数のセキュリティー・パッチ、バグ修正、コミュニティーへの貢献を通じて実績を積み重ねてきました。Lightwellは、数十年にわたって培われた信頼に基づくモデルを大規模に展開するものです。また、金融サービス業界を代表する共同開発パートナーとの積極的な協業と急速な広がりも反映しています。これらの企業は、Lightwellを業界共通の課題を解決する上で不可欠な存在と捉えており、Red HatとIBMこそが、必要とされるオープンソースのエンジニアリング能力と展開力を提供できる独自の強みを備えていると評価しています。Lightwellは、この実績あるエンタープライズ向け保護モデルを、組織のオープンソース・ソフトウェア・ポートフォリオ全体へと拡張します。

 

Lightwellは、この信頼基盤を実現するために、すでに本番環境で大規模に稼働している生成AIを活用した高スループットの脆弱性修復エンジンを採用しています。このAI主導の自動化パイプラインは、最先端のフロンティアAIモデルとオープンなAIモデルを人間のエンジニアリング知見と組み合わせ、現代のソフトウェア・アーキテクチャーに深く組み込まれた重要な依存関係に存在する脆弱性を特定・検証・修復します。

 

Lightwellは、現在本番環境で稼働しているソフトウェア・パッケージを保護するとともに、将来のアプリケーションに向けた安定した基盤を構築することで、迅速なイノベーションと企業のコンプライアンスの両立を支援します。また、依存関係の修復をめぐる膠着状態を打破するため、長期間利用されている本番ソフトウェアの特定バージョン向けに重要な修正を直接バックポートする自動化を実現しています。これにより、大規模なアップグレードを余儀なくされたチームの負担となる、長期にわたる回帰テストや互換性への影響といった課題への対応を支援します。AI駆動の修復エンジンを基盤として、Red HatとIBMは、修復済みパッケージのカタログを数千規模から数百万規模へと急速に拡大していくことを見込んでいます。

 

Red HatとIBMは、これらの機能を以下の2つの提供形態を通じて提供します。

 

  • Lightwell Network現在提供中で、最新のライブラリーからレガシー・ライブラリーまでを対象とした、継続的に拡充される修復コンテンツに即座にアクセスできます。利用企業は、デジタル署名済みバイナリーやソースコードに加え、完全なSBOM(Software Bill of Materials)を含む包括的なコンプライアンス関連資料を継続的に受け取ることができます。これらは、コードのドリフトを生じさせることなく、既存のパイプラインに直接組み込むことが可能です。
  • Lightwell Clearinghouse Premier商用展開に向けた限定提供フェーズにあり、業界横断の高度な協業、業界分野ごとの高度な脅威連携、公開前のパッチ情報の安全な管理を支援する信頼できる仲介基盤として設計されています。参加組織は脆弱性情報を提出し、公開前の管理期間中に特定バージョン向けの修復を依頼することができます。初期段階では金融サービス業界向けに提供されますが、今後は政府、医療、通信などの重要インフラ分野へ拡大する計画です。なお、業界ごとの法的・地域的・情報開示要件に対応するため、参加は一定の条件を満たす組織に限定されます。

 

Lightwellは、Red Hatの実績ある「アップストリーム・ファースト(upstream-always)」モデルに基づいて運用されます。セキュリティー修正は、その修正元となるオープンソース・コミュニティーへ積極的に還元され、レビューと採用に向けて共有されます。これにより、商用環境の保護とコミュニティーの健全な発展が相互に強化され、本番環境におけるゼロデイ脆弱性のリスクを高めることなく、プロジェクトの分断化を防ぎます。

 

ARC社 社長兼CEO スコット・デパスクアーレ(Scott DePasquale) 氏 は、次のように述べています。「拡大するオープンソースの脆弱性の規模と複雑さに対し、単一の組織だけで対応し続けることはできません。金融業界は長年にわたり、共通のセキュリティー課題への対応における協業の価値を示してきました。脆弱性修復における連携を可能にする取り組みは、業界全体のレジリエンス強化につながる可能性があります」

 

Red Hat 社長兼CEO マット・ヒックス(Matt Hicks) は、次のように述べています。「Lightwellは、エンタープライズ・ソフトウェア全体のセキュリティーのあり方を大きく変える取り組みです。自動化された修復と、当社が培ってきたエンジニアリングの知見と実績を組み合わせることで、オープンソースを信頼性高く、持続的に、そしてAI時代に求められるスピードで活用するために必要な信頼基盤を提供します」

 

IBM ソフトウェア担当シニア・バイスプレジデント兼チーフ・コマーシャル・オフィサーのロブ・トーマス(Rob Thomas) は、次のように述べています。「IBMとRed Hatは、企業が現在利用しているシステムに直接取り込める認証済みの修正を提供します。新たなツールや環境への移行、業務の中断を伴うことなく導入でき、拡大を続けるテクノロジーおよびデリバリー・パートナーのネットワークによって支えられています。これを実現するには、多くの組織では確保が難しい規模と世界トップクラスのエンジニア、そして24時間体制で稼働するAIシステムが必要です。これらが世界中の企業に利用されているオープンソース・ソフトウェアを保護しています」

 

IDC Financial Insights プログラム・バイスプレジデント ジェリー・シルバ氏 (Jerry Silva) は、次のように述べています。「金融サービス業界のような規制の厳しい業界では、コンプライアンス対応に多大なコストが伴うため、特にオープンソース・ソフトウェアの活用においてセキュリティーが極めて重要視されています。Red HatとIBMがLightwellのもとで連携し、脆弱性の特定、優先順位付け、修復を行うことで、これらの組織のセキュリティーとレジリエンスの強化につながり、こうした組織が提供するサービスの特長である信頼性をさらに高めるでしょう」

 

企業コードの最大90%をオープンソースが占め、2025年には9.8兆回のダウンロードが行われています[1]。こうした膨大な利用規模に加え、50ドル程度の低コストで生成可能なAIを活用した攻撃手法の増加[2] により、従来のパッチ管理は限界に達し、コード・ベースあたり平均581件の脆弱性が存在するとされています[3]。Lightwellは、こうした把握しきれていないリスクの低減と運用上のボトルネックの解消を目的に、アプリケーションのコンテキストや依存関係の相互作用を評価し、検証済みの修正を既存の開発・運用ワークフローに直接提供します。

 

オープンソース・ソフトウェアのサプライチェーンを保護するには、AIモデル、開発ツール、エンタープライズ・インフラストラクチャーを横断する、多様でオープンなエコシステムが不可欠です。Lightwellは、拡大を続けるテクノロジーおよび導入パートナーのネットワークによって支えられています。これらの業界リーダーとの協業により、Lightwellは修正の準備が整うと、ネットワーク設定、クラウド環境、デプロイメント・パイプラインを企業全体で同時に更新できるよう、統合的に連携した防御の仕組みを提供します。

 

  • テクノロジー・プロバイダー:Amazon Web Services(AWS)社、AMD社、F5社、GitLab社、Intel社、JFrog社、Microsoft社、NVIDIA社、Palo Alto Networks社、ServiceNow社などの業界を代表する企業が、LightwellにおいてIBMおよびRed Hatと協業しています。こうした拡大を続けるエコシステムにより、Lightwellのセキュリティー修正はさまざまな環境に適用され、既存のツールやアプリケーション、サービスを中断することなく保護することができます。
  • 導入および戦略サービス:導入を加速するため、IBM Consulting、Red Hat Consulting、Accenture社、Atos社、Cognizant社、Deloitte社、EYのサイバーおよびリスク・コンサルティング・チーム、HCLTech社、Infosys社、Kyndryl社、LTM社、NTTデータ、Tata Consultancy Services(TCS)社、Tech Mahindra社などが、世界トップクラスのシステム統合および戦略的導入サービスを提供します。これらの組織は、SBOMのマッピング、バージョン管理、Lightwellレジストリーの導入、パイプライン評価を支援し、AI時代における脆弱性への迅速な対応に向けた備えを可能にします。

 

Lightwellの詳細は以下をご参照ください。
https://www.ibm.com/products/lightwell
https://www.redhat.com/en/lightwell

 

 

[1] https://www.sonatype.com/state-of-the-software-supply-chain/introduction

[2] https://www.anthropic.com/research/mythos-preview

[3] https://www.blackduck.com/resources/analyst-reports/open-source-security-risk-analysis.html

 

IBMの将来の方向性および意図に関する記述は、予告なく変更または撤回される場合があり、あくまで目標および目的のみを示すものです。


本資料は、2026年7月8日(現地時間)にIBM Corporationが発表したプレスリリースの抄訳をもとにしています。原文はこちらを参照ください。

 

Red Hat、Red Hatロゴ、およびOpenShiftは、米国およびその他の国におけるRed Hat, LLCまたはその子会社の商標または登録商標です。

IBM、IBM ロゴ、ibm.comは、世界の多くの国で登録されたInternational Business Machines Corp.の商標です。他の製品名およびサービス名等は、それぞれIBMまたは各社の商標である場合があります。現時点での IBM の商標リストについては、ibm.com/trademark をご覧ください。

Release Categories

プレスリリース、各種取材のお申込みに関するお問い合わせ先(報道関係者様専用窓口)

※報道関係者様以外からのお問い合わせは受け付けておりませんのでご了承ください。

日本IBM 広報代表

電話: 03-3808-5120

e-mail: PRESSREL@jp.ibm.com

 

その他お問い合わせ窓口一覧