Broadcom breidt TrueSource uit naar Java, Python, Node.js, Valkey en PostgreSQL

Broadcom busca expandir su modelo de software empresarial respaldado hacia una porción mucho mayor de código abierto. La compañía ha presentado TrueSource, un conjunto que abarca miles de bibliotecas de Java, componentes de Python y Node.js, imágenes de contenedores de Bitnami y motores de datos como PostgreSQL, RabbitMQ, MySQL y Valkey. Más allá del soporte comercial, Broadcom se compromete a colaborar con los mantenedores de los proyectos originales, enviar correcciones de seguridad upstream y aportar recursos de ingeniería y financiamiento a las comunidades.

Las claves de Broadcom TrueSource en 30 segundos

  • TrueSource amplía la cobertura de Broadcom desde Spring hacia Java, Python, Node.js y contenedores Bitnami.
  • TrueSource Data Services incorpora PostgreSQL, RabbitMQ, MySQL y Valkey.
  • Broadcom ofrecerá compilaciones verificadas y artefactos seleccionados para entornos empresariales.
  • Las vulnerabilidades serán corregidas con revisión humana y contribuciones upstream.
  • La empresa señala que la IA ayuda a detectar fallos, pero no sustituye el trabajo de los mantenedores.

Esta iniciativa surge en un contexto donde las empresas consumen más software abierto que nunca, y simultáneamente enfrentan una mayor presión para mantener sus dependencias. La inteligencia artificial acelera el descubrimiento de vulnerabilidades, pero detectar un posible fallo es solo el comienzo de un proceso que puede requerir días de análisis, coordinación y desarrollo.

TrueSource busca transformar esa necesidad en un servicio empresarial: componentes cuya procedencia y construcción puedan verificarse, acompañados de soporte y una ruta definida en caso de vulnerabilidad.

La propuesta también aborda un problema que lleva años acompañando al código abierto: una empresa puede consumir gratuitamente miles de componentes, pero alguien debe mantenerlos cuando surge un fallo.

De Spring a miles de paquetes de Java, Python y Node.js

Broadcom parte de una posición propia, al mantener Spring, uno de los entornos más utilizados para desarrollar aplicaciones empresariales en Java.

Spring Enterprise forma parte de las tres capas de TrueSource. La compañía afirma que su cobertura alcanza a más de 5.000 bibliotecas Java verificadas, construidas en las versiones precisas correspondientes a las distintas ramas soportadas de Spring Boot. Además, incluye dependencias como Apache Tomcat y Kotlin.

Sin embargo, TrueSource aspira a ir más allá de ese perímetro.

TrueSource Trusted Artifacts amplía la cobertura al completo ecosistema Java y también a Python y Node.js. Broadcom habla de compilaciones realizadas en entornos controlados y verificadas según SLSA Build Level 3, dentro del marco de seguridad de la cadena de suministro de software SLSA (Supply-chain Levels for Software Artifacts).

La finalidad es que las organizaciones no tengan que confiar solo en que el paquete descargado es el esperado.

Para muchas empresas, esto se ha convertido en una preocupación relevante. Una aplicación moderna puede integrar cientos o miles de dependencias provenientes de repositorios externos. Cada una añade código, mantenedores, sistemas de compilación y mecanismos de distribución que el equipo de desarrollo tiene control limitado.

TrueSource introduce una capa de selección y reconstrucción.

Broadcom asegura que sus ingenieros seleccionarán los componentes siguiendo arquitecturas de referencia, los construirán y verificarán antes de distribuir a los clientes.

Además, la oferta incluye Bitnami Secure Images, imágenes reforzadas y verificables de paquetes de código abierto comúnmente utilizados en contenedores.

PostgreSQL, MySQL, RabbitMQ y Valkey en TrueSource

La tercera fase del anuncio aborda el nivel de datos.

TrueSource Data Services ofrecerá artefactos, soporte y experiencia para desplegar PostgreSQL, RabbitMQ, MySQL y Valkey.

No solo se centrará en el ejecutable principal. Broadcom contempla extensiones consideradas esenciales, como Operators para Kubernetes, Helm Charts y automatización para desplegar estos servicios, además de información sobre su estado operativo y de seguridad.

Esta elección tiene sentido desde la gestión del riesgo.

Un parche defectuoso en una biblioteca puede provocar problemas en una aplicación. Una actualización incorrecta de una base de datos puede afectar inmediatamente la disponibilidad o integridad de los datos.

Por eso, Broadcom insiste en la intervención humana.

Aunque utiliza modelos avanzados de IA para analizar código, rechaza confiar automáticamente en los parches generados por estos modelos.

Cita un análisis de Off-by-1 Labs, de 1Password, sobre 6.000 parches creados mediante IA. Según esos datos, solo el 26 % resolvió la vulnerabilidad sin afectar el funcionamiento de las aplicaciones examinadas.

Este resultado corresponde a una metodología concreta y no puede generalizarse a todos los sistemas automáticos de generación de código. Sin embargo, evidencia la dificultad de evaluar un parche solo por su capacidad para eliminar una vulnerabilidad de seguridad.

También es fundamental que conserve el correcto funcionamiento del software.

La IA detecta más vulnerabilidades, pero alguien debe gestionarlas

El crecimiento de la inteligencia artificial en el análisis de código genera una situación aparentemente contradictoria.

Cuanto más herramientas existan para detectar vulnerabilidades, mayor cantidad de trabajo puede recaer en los equipos de seguridad de proyectos open source.

Broadcom afirma que los avisos mensuales de seguridad relacionados con Spring han aumentado más de un 1.700 %. Además, durante cinco meses, sus ingenieros analizaron con modelos avanzados más de 12.000 millones de tokens en Spring y su árbol de dependencias. Estas cifras provienen de la propia compañía en la presentación de TrueSource.

Valkey también está experimentando una tendencia similar.

Responsables del proyecto han señalado que el volumen de vulnerabilidades notificadas ha crecido de forma continua durante el último año, y que la IA ha reducido las barreras para detectar y reportar potenciales problemas.

Desde la perspectiva de los usuarios, es positivo que los fallos aparezcan antes.

Para los mantenedores, esto representa una mayor carga de trabajo.

Cada informe debe ser reproducido, evaluado para determinar si realmente supone una vulnerabilidad, su gravedad, las ramas afectadas y el desarrollo de una corrección.

Luego, hay que verificar que el parche no introduce regresiones, trasladarlo a versiones soportadas y coordinar su publicación.

En caso de embargo de seguridad, todo ese proceso debe realizarse sin revelar detalles que puedan facilitar un exploit.

La automatización puede identificar diez veces más posibles vulnerabilidades, pero esto no aumenta automáticamente en la misma proporción la cantidad de personas capaces de verificar y mantener esas correcciones.

Broadcom promueve enviar las correcciones upstream

Esta parte posiblemente sea la más relevante desde la perspectiva del código abierto.

Broadcom se compromete a remediar los problemas en colaboración con los mantenedores, no de forma independiente.

Las correcciones realizadas para TrueSource deberían enviarse a los proyectos originales, y la compañía aportará recursos de ingeniería y financiamiento a los mantenedores.

Trabajar upstream tiene implicaciones prácticas.

Si un proveedor descubre una vulnerabilidad y desarrolla un parche que nunca comparte con el proyecto original, mantiene su propia variante del software.

La siguiente actualización puede modificar esas líneas de código, y una nueva vulnerabilidad puede afectar de manera distinta a esa versión. Cada nueva rama requiere mantener y volver a probar el parche privado.

El problema se agrava en plataformas con cientos de componentes dependientes.

Integrar la corrección en el proyecto original permite que pase por revisiones por parte de quienes conocen el código, y que forme parte de las versiones distribuidas a toda la comunidad.

También ayuda a reducir la fragmentación en temas de seguridad.

Valkey y Aiven ilustran cómo puede funcionar este modelo

Valkey presenta un ejemplo reciente de colaboración entre empresas y mantenedores.

Desde el proyecto, se ha destacado el trabajo de Aiven, que desde sus primeras etapas aportó recursos de ingeniería además de consumir el software.

En una corrección reciente, según explicó un responsable de Valkey, Aiven proporcionó un parche completamente verificado que había recibido de un cliente y se ofreció a colaborar en la reparación.

La diferencia respecto a solo enviar un informe automatizado es significativa.

Un buen informe de seguridad puede incluir un caso reproducible, las versiones afectadas, análisis técnico y una posible solución, lo que reduce considerablemente el tiempo que los mantenedores necesitan para convertir una alerta en una actualización distribuible.

Broadcom busca replicar esa filosofía con TrueSource.

La intención es que sus ingenieros analicen, corrijan y validen los problemas, pero que los resultados siempre vuelvan a los proyectos originales cuando corresponda.

Habrá que ver cómo se concreta esa promesa en cada comunidad, dado que plataformas como PostgreSQL, MySQL, Valkey, Python o el amplio universo Java tienen estructuras de gobernanza y desarrollo muy diferentes.

TrueSource también apunta a automatizar la implementación del parche en producción

El trabajo en seguridad no termina con la publicación de una actualización en un proyecto.

Luego hay que incorporar esa actualización en las aplicaciones.

Broadcom planea introducir herramientas que analizarán los repositorios de sus clientes para determinar el impacto de nuevas versiones y podrán generar pull requests con rutas de actualización de menor riesgo.

Además, los equipos de seguridad podrán consultar paneles para saber qué vulnerabilidades han sido corregidas y cuáles aún permanecen abiertas.

Incluso, la compañía plantea un mecanismo para vulnerabilidades todavía no divulgadas públicamente.

Los clientes con las licencias correspondientes podrán reportar fallos no divulgados y acceder anticipadamente a las correcciones. Las organizaciones de infraestructuras críticas contarán con un programa específico con información sobre parches y recomendaciones de mitigación.

Este modelo se asemeja menos a un repositorio tradicional de paquetes y más a una cadena de suministro gestionada de componentes open source.

El negocio del open source se orienta más hacia la confianza

TrueSource también refleja cómo está cambiando la naturaleza del negocio alrededor del software abierto.

El valor comercial ya no reside únicamente en tener el código.

Puede estar en demostrar quién lo compiló, verificar su procedencia, mantener versiones durante años, responder ante vulnerabilidades y garantizar que una actualización llegue a producción con un riesgo controlado.

La IA puede acelerar algunos de estos procesos.

Puede revisar grandes volúmenes de código, buscar patrones sospechosos y ayudar en el desarrollo de soluciones. Broadcom ya la está aplicando en Spring.

Pero la propia compañía establece un límite claro: el parche final debe seguir dependiendo de la ingeniería responsable y revisión humana.

Esto conecta con una problemática que probablemente aumentará en los próximos años.

Detectar vulnerabilidades se vuelve mucho más barato, pero mantener el software seguro sigue requiriendo personas que entiendan cómo funciona.

TrueSource, en definitiva, es la respuesta comercial de Broadcom para cerrar esa brecha.

Y su éxito no debería medirse solo por cuántas bibliotecas Java, paquetes Python, módulos Node.js o bases de datos incluya en su catálogo.

Una métrica más relevante será cuántas de las correcciones detectadas terminan en los proyectos abiertos de los que proceden, como Spring, Valkey y otros.

Porque usar código abierto resulta sencillo. Mantener durante años el código del que dependen miles de empresas es la parte que requiere inversión de dinero y tiempo.

Preguntas frecuentes

¿Qué es Broadcom TrueSource?

TrueSource es una cartera comercial de Broadcom destinada a ofrecer componentes de código abierto seleccionados, construidos de forma verificable y acompañados de soporte empresarial.

¿TrueSource será compatible con Java, Python y Node.js?

Sí. TrueSource Trusted Artifacts amplía la cobertura a bibliotecas del ecosistema Java, Python y Node.js, además de incluir imágenes de contenedor de Bitnami.

¿Qué bases de datos y motores incluye TrueSource Data Services?

Broadcom ha anunciado inicialmente PostgreSQL, MySQL, RabbitMQ y Valkey, junto con componentes y herramientas asociadas a su despliegue y gestión.

¿Broadcom usará IA para corregir vulnerabilidades automáticamente?

La compañía emplea modelos de IA para acelerar el descubrimiento y análisis de fallos potenciales, pero sostiene que las correcciones deben ser creadas, revisadas y verificadas por ingenieros, siempre en coordinación con los mantenedores de los proyectos.

Scroll naar boven