Broadcom quiere extender su modelo de software empresarial soportado a una parte mucho mayor del código abierto. La compañía ha presentado TrueSource, una cartera que abarca miles de bibliotecas de Java, componentes de Python y Node.js, imágenes de contenedores de Bitnami y motores de datos como PostgreSQL, RabbitMQ, MySQL y Valkey. Más allá del soporte comercial, Broadcom promete trabajar con los mantenedores de los proyectos originales, enviar las correcciones de seguridad upstream y aportar ingeniería y financiación a las comunidades.
Las claves de Broadcom TrueSource en 30 segundos
- TrueSource amplía la cobertura de Broadcom desde Spring hacia Java, Python, Node.js y contenedores Bitnami.
- TrueSource Data Services añade PostgreSQL, RabbitMQ, MySQL y Valkey.
- Broadcom ofrecerá compilaciones verificadas y artefactos seleccionados para entornos empresariales.
- Las vulnerabilidades se corregirán con revisión humana y contribuciones a los proyectos upstream.
- La compañía sostiene que la IA ayuda a descubrir fallos, pero no sustituye el trabajo de los mantenedores.
La iniciativa llega cuando las empresas consumen más software abierto que nunca y, al mismo tiempo, aumenta la presión sobre quienes mantienen sus dependencias. La inteligencia artificial está acelerando el descubrimiento de vulnerabilidades, pero encontrar un posible fallo es solo el comienzo de un proceso que puede exigir días de análisis, coordinación y desarrollo.
TrueSource intenta convertir esa necesidad en un servicio empresarial: componentes cuya procedencia y construcción puedan verificarse, acompañados de soporte y de una ruta definida cuando aparece una vulnerabilidad.
La propuesta también toca un problema que lleva años acompañando al código abierto: una empresa puede consumir gratuitamente miles de componentes, pero alguien tiene que mantenerlos cuando algo falla.
De Spring a miles de paquetes de Java, Python y Node.js
Broadcom parte de una posición particular porque mantiene Spring, uno de los entornos más utilizados para desarrollar aplicaciones empresariales Java.
Spring Enterprise constituye una de las tres piezas de TrueSource. La compañía afirma que su cobertura alcanza más de 5.000 bibliotecas Java verificadas, construidas en las versiones exactas fijadas por las diferentes ramas soportadas de Spring Boot. También incluye dependencias como Apache Tomcat y Kotlin.
Pero TrueSource pretende salir de ese perímetro.
TrueSource Trusted Artifacts amplía la cobertura al conjunto del ecosistema Java y también a Python y Node.js. Broadcom habla de compilaciones realizadas en entornos controlados y verificadas siguiendo SLSA Build Level 3, dentro del marco de seguridad de la cadena de suministro de software SLSA (Supply-chain Levels for Software Artifacts).
La idea es que una organización no tenga que confiar únicamente en que el paquete que descarga es el que espera recibir.
Para muchas empresas esto se ha convertido en una preocupación relevante. Una aplicación moderna puede incorporar cientos o miles de dependencias procedentes de repositorios externos. Cada una añade código, mantenedores, sistemas de compilación y mecanismos de distribución sobre los que el equipo que desarrolla la aplicación tiene un control limitado.
TrueSource introduce una capa de selección y reconstrucción.
Broadcom afirma que sus ingenieros elegirán los componentes siguiendo arquitecturas de referencia, los construirán y verificarán antes de distribuirlos a los clientes.
La oferta incorpora además Bitnami Secure Images, con imágenes reforzadas y verificables de paquetes de código abierto utilizados habitualmente en contenedores.
PostgreSQL, MySQL, RabbitMQ y Valkey entran en TrueSource
La tercera parte del anuncio lleva este planteamiento hasta la capa de datos.
TrueSource Data Services ofrecerá artefactos, soporte y experiencia de despliegue para PostgreSQL, RabbitMQ, MySQL y Valkey.
No se limitará al ejecutable principal. Broadcom contempla extensiones consideradas necesarias, Operators para Kubernetes, Helm Charts y automatización para desplegar estos servicios, además de información sobre su estado operativo y de seguridad.
La elección tiene sentido desde el punto de vista de la gestión del riesgo.
Un parche defectuoso en una biblioteca puede provocar problemas en una aplicación. Una actualización incorrecta de una base de datos puede afectar directamente a la disponibilidad o integridad de la información.
Por eso Broadcom insiste en la intervención humana.
La compañía está utilizando modelos avanzados de IA para analizar código, pero rechaza que la respuesta sea confiar automáticamente en los parches generados por esos modelos.
Broadcom cita un análisis de Off-by-1 Labs, de 1Password, sobre 6.000 parches generados mediante IA. Según esos resultados, únicamente el 26 % solucionó la vulnerabilidad sin romper las aplicaciones analizadas.
Es un resultado correspondiente a una metodología concreta y no puede extrapolarse a todos los sistemas de generación automática de código. Pero muestra la dificultad de evaluar un parche únicamente por su capacidad para eliminar el fallo de seguridad.
También tiene que preservar el funcionamiento del software.
La IA encuentra más vulnerabilidades, pero alguien tiene que procesarlas
El crecimiento de la inteligencia artificial aplicada al análisis de código está generando una situación aparentemente contradictoria.
Cuantas más herramientas existen para encontrar vulnerabilidades, más trabajo puede terminar llegando a los equipos de seguridad de los proyectos abiertos.
Broadcom asegura que los avisos mensuales de seguridad relacionados con Spring han aumentado más de un 1.700 % y que durante cinco meses sus ingenieros utilizaron más de 12.000 millones de tokens de modelos avanzados para analizar Spring y su árbol de dependencias. Son cifras de la propia compañía dentro de la presentación de TrueSource.
Valkey está observando un fenómeno similar.
Responsables del proyecto han explicado que el volumen de vulnerabilidades comunicadas ha crecido de forma continuada durante el último año y que la IA ha reducido las barreras para encontrar y reportar posibles problemas.
Para los usuarios es positivo que los fallos aparezcan antes.
Para los mantenedores supone una nueva carga.
Cada informe tiene que ser reproducido. Después hay que determinar si realmente representa una vulnerabilidad, estudiar su gravedad, identificar las ramas afectadas y desarrollar una corrección.
Todavía queda comprobar que el parche no introduce regresiones, trasladarlo a las versiones soportadas y coordinar su publicación.
Si existe un embargo de seguridad, además, todo ese trabajo debe realizarse sin revelar prematuramente detalles que puedan ayudar a desarrollar un exploit.
La automatización puede encontrar diez veces más candidatos a vulnerabilidad. No multiplica automáticamente por diez el número de personas capaces de verificar y mantener sus correcciones.
Broadcom promete enviar las correcciones upstream
Esta es posiblemente la parte más relevante del anuncio desde la perspectiva del código abierto.
Broadcom se compromete a realizar la remediación con los mantenedores y no al margen de ellos.
Las correcciones desarrolladas para TrueSource deberían enviarse a los proyectos originales, mientras la compañía aportará tiempo de ingeniería y financiación a los mantenedores.
Trabajar upstream tiene una consecuencia práctica.
Si un proveedor encuentra una vulnerabilidad y crea internamente un parche que nunca entrega al proyecto original, desde ese momento mantiene su propia variante del software.
La siguiente actualización puede modificar las mismas líneas de código. Una nueva vulnerabilidad puede afectar de manera diferente a esa versión. Y cada nueva rama obliga a mantener y volver a probar el parche privado.
El problema aumenta rápidamente cuando una plataforma depende de cientos de componentes.
Integrar la solución en el proyecto original permite que pase por la revisión de quienes conocen el código y que posteriormente forme parte de las versiones utilizadas por toda la comunidad.
También reduce la fragmentación de seguridad.
Valkey y Aiven muestran cómo puede funcionar el modelo
Valkey ofrece un ejemplo reciente de colaboración entre empresas y mantenedores.
Desde el proyecto se ha destacado el trabajo de Aiven desde sus primeras etapas, aportando tiempo de ingeniería además de consumir el software.
En una corrección reciente, según explicó uno de los responsables de Valkey, Aiven proporcionó un parche completamente verificado que había recibido de un cliente y se ofreció a colaborar en el proceso de reparación.
La diferencia respecto a enviar únicamente un informe automatizado es considerable.
Un buen reporte de seguridad puede incorporar un caso reproducible, las versiones afectadas, análisis técnico y una posible corrección. Eso reduce el tiempo que los mantenedores necesitan para convertir una alerta en una actualización distribuible.
Broadcom pretende seguir una filosofía similar con TrueSource.
La compañía quiere que sus ingenieros analicen, corrijan y validen los problemas, pero que el resultado vuelva a los proyectos originales siempre que corresponda.
Habrá que comprobar cómo se materializa esa promesa en cada comunidad. PostgreSQL, MySQL, Valkey, Python o el amplio universo Java tienen estructuras de gobernanza y desarrollo muy diferentes.
TrueSource también quiere automatizar la llegada del parche a producción
El trabajo de seguridad tampoco termina cuando el proyecto publica una actualización.
Después hay que introducirla en las aplicaciones.
Broadcom incorporará herramientas que analizarán los repositorios de sus clientes para determinar el impacto de nuevas versiones y podrán generar pull requests con la ruta de actualización que considere de menor riesgo.
Los equipos de seguridad dispondrán además de paneles para conocer qué vulnerabilidades han sido corregidas y cuáles permanecen pendientes.
La compañía plantea incluso un mecanismo para vulnerabilidades todavía desconocidas públicamente.
Los clientes con las licencias correspondientes podrán comunicar fallos no divulgados y acceder anticipadamente a las correcciones. Las organizaciones de infraestructuras críticas tendrán un programa específico con información sobre parches y recomendaciones de mitigación.
El modelo se parece así menos a un repositorio tradicional de paquetes y más a una cadena de suministro gestionada de componentes open source.
El negocio del open source se desplaza hacia la confianza
TrueSource refleja también cómo está cambiando el negocio alrededor del software abierto.
El valor comercial ya no tiene por qué estar en poseer el código.
Puede estar en demostrar quién lo compiló, comprobar su procedencia, mantener versiones durante años, responder ante vulnerabilidades y asumir la responsabilidad de que una actualización pueda llegar a producción con un riesgo razonable.
La IA puede acelerar parte de ese proceso.
Puede revisar enormes cantidades de código, buscar patrones sospechosos y ayudar a desarrollar posibles soluciones. Broadcom ya la está utilizando de esa manera dentro de Spring.
Pero la propia compañía sitúa un límite bastante claro: el parche final debe seguir dependiendo de ingeniería responsable y revisión humana.
Esto conecta con un problema que probablemente aumentará durante los próximos años.
Descubrir vulnerabilidades está haciéndose mucho más barato. Mantener software seguro continúa necesitando personas que comprendan cómo funciona.
TrueSource es la respuesta comercial de Broadcom a esa diferencia.
Y su éxito no debería medirse únicamente por cuántas bibliotecas Java, paquetes Python, módulos Node.js o bases de datos consiga incluir en su catálogo.
Una medida bastante más interesante será comprobar cuántas de las correcciones que encuentre terminan realmente en Spring, Valkey y los demás proyectos abiertos de los que proceden.
Porque utilizar código abierto es sencillo. Mantener durante años el código del que dependen miles de empresas es la parte que cuesta dinero y tiempo.
Preguntas frecuentes
¿Qué es Broadcom TrueSource?
TrueSource es una cartera comercial de Broadcom destinada a proporcionar componentes de código abierto seleccionados, construidos de forma verificable y acompañados de soporte empresarial.
¿TrueSource será compatible con Java, Python y Node.js?
Sí. TrueSource Trusted Artifacts amplía la cobertura a bibliotecas del ecosistema Java, Python y Node.js, además de incorporar imágenes de contenedor de Bitnami.
¿Qué bases de datos y motores incluye TrueSource Data Services?
Broadcom ha anunciado inicialmente PostgreSQL, MySQL, RabbitMQ y Valkey, junto con componentes y herramientas asociados a su despliegue y operación.
¿Broadcom utilizará IA para corregir automáticamente vulnerabilidades?
La compañía utiliza modelos de IA para acelerar el descubrimiento y análisis de posibles fallos, pero defiende que las correcciones sean creadas, revisadas y verificadas por ingenieros y coordinadas con los mantenedores de los proyectos.