Broadcom lleva su apuesta por el código abierto a Valkey, PostgreSQL y MySQL

Broadcom ha presentado TrueSource, una nueva cartera comercial con la que quiere ofrecer a las empresas versiones verificadas y soportadas de componentes de código abierto. La propuesta amplía el trabajo que ya realiza alrededor de Spring y alcanza ahora los ecosistemas Java, Python y Node.js, las imágenes de Bitnami y motores de datos como PostgreSQL, RabbitMQ, MySQL y Valkey. La parte menos visible del anuncio puede ser también una de las más importantes: Broadcom se compromete a enviar las correcciones de seguridad a los proyectos originales y respaldar a sus mantenedores con ingeniería y financiación.

Las claves de Broadcom TrueSource en 20 segundos

  • TrueSource ofrecerá componentes de código abierto construidos, verificados y soportados comercialmente.
  • La cobertura incluye Java, Python, Node.js, Bitnami, PostgreSQL, RabbitMQ, MySQL y Valkey.
  • Broadcom promete corregir vulnerabilidades junto a los proyectos upstream, evitando mantener parches aislados.
  • La compañía combina análisis mediante IA con revisión humana.
  • El anuncio reabre el debate sobre quién financia realmente la seguridad del software abierto que utilizan las empresas.

El movimiento tiene una lectura comercial evidente. Broadcom quiere vender a grandes organizaciones algo que muchas ya necesitan: una cadena de suministro de software abierto con procedencia conocida, compilaciones verificables, soporte y una respuesta más predecible cuando aparece una vulnerabilidad.

Pero también plantea una cuestión bastante más amplia.

Una enorme parte de la infraestructura tecnológica mundial depende de proyectos mantenidos por comunidades relativamente pequeñas. Las empresas pueden ejecutar millones de instancias de una biblioteca, base de datos o componente y, sin embargo, la responsabilidad de gestionar una vulnerabilidad crítica puede terminar concentrada en unas pocas personas.

La inteligencia artificial está haciendo todavía más visible esa diferencia de escala.

TrueSource quiere crear una capa empresarial sobre el código abierto

Broadcom ha dividido TrueSource en tres grandes ofertas.

Spring Enterprise continúa centrado en Spring y su árbol de dependencias. La compañía asegura que su cobertura supera las 5.000 bibliotecas Java verificadas y contempla componentes utilizados por las distintas versiones soportadas de Spring Boot.

La segunda pieza, TrueSource Trusted Artifacts, amplía el concepto a Java, Python y Node.js.

Broadcom habla de compilaciones realizadas en entornos controlados siguiendo SLSA Build Level 3, dentro del marco Supply-chain Levels for Software Artifacts. También incorpora el catálogo Bitnami Secure Images, con imágenes de contenedor verificadas y reforzadas para paquetes de código abierto.

La tercera es especialmente interesante para infraestructura: TrueSource Data Services.

Aquí aparecen PostgreSQL, RabbitMQ, MySQL y Valkey. La oferta contempla artefactos validados, soporte, automatización de despliegues, extensiones y elementos asociados como Operators y Helm Charts.

El mensaje de Broadcom es que no basta con descargar un paquete de un repositorio público y asumir que el problema está resuelto.

En entornos empresariales importa conocer de dónde procede, cómo fue construido, qué dependencias contiene, qué vulnerabilidades tiene y qué ocurrirá cuando sea necesario aplicar una actualización urgente.

Valkey muestra dónde está realmente el problema

La incorporación de Valkey resulta especialmente representativa.

Valkey nació en 2024 como un proyecto abierto bajo la Linux Foundation después del cambio de licencia de Redis. Desde entonces se ha convertido en una alternativa relevante para organizaciones que quieren mantener una infraestructura de almacenamiento en memoria basada en software abierto.

Pero adoptar un proyecto abierto también implica mantenerlo.

Uno de los responsables del proyecto ha destacado tras el anuncio de Broadcom que el número de vulnerabilidades comunicadas a Valkey ha ido aumentando durante el último año, en parte por la utilización de inteligencia artificial para analizar código.

Ese crecimiento tiene una cara positiva.

Encontrar antes una vulnerabilidad permite corregirla antes de que pueda convertirse en un problema para los usuarios.

La dificultad aparece después del descubrimiento.

Un informe de seguridad no se convierte automáticamente en un parche.

Alguien tiene que reproducir el fallo, comprobar que realmente existe, determinar su gravedad, estudiar qué versiones están afectadas, escribir la corrección, comprobar que no rompe otros comportamientos y coordinar la publicación.

Si existen varias ramas soportadas, además hay que determinar cómo aplicar correctamente la solución en cada una.

Y cuando la vulnerabilidad todavía no es pública entra en juego otra tarea delicada: coordinar un embargo para que proveedores y usuarios dispongan de una corrección sin revelar prematuramente información que pueda facilitar su explotación.

La IA puede abaratar extraordinariamente la primera fase, encontrar cosas sospechosas, sin reducir necesariamente en la misma proporción todo el trabajo posterior.

Más vulnerabilidades descubiertas por IA también significan más trabajo humano

Broadcom está viendo un fenómeno parecido alrededor de Spring.

La compañía asegura que los avisos mensuales de seguridad relacionados con su comunidad aumentaron más de un 1.700 %, mientras sus ingenieros han utilizado más de 12.000 millones de tokens de modelos avanzados durante los últimos cinco meses para analizar Spring y sus dependencias. Son cifras proporcionadas por Broadcom y deben entenderse dentro de la presentación de TrueSource.

La compañía no pretende que la IA aplique automáticamente todo lo que encuentra.

Su planteamiento es utilizar modelos para acelerar el análisis, pero mantener ingenieros en la creación, revisión y validación de las correcciones.

Broadcom cita además pruebas realizadas por Off-by-1 Labs, de 1Password, sobre 6.000 parches generados mediante IA. Según esos resultados, únicamente el 26 % consiguió solucionar la vulnerabilidad sin romper la aplicación.

La cifra no demuestra que todos los sistemas automáticos de reparación tengan esa tasa de éxito. Depende del conjunto de pruebas y metodología utilizados.

Sí ilustra un problema conocido: conseguir que un parche elimine el comportamiento vulnerable es solamente una parte del trabajo. También tiene que conservar el comportamiento correcto del software.

En una base de datos o un componente utilizado por miles de aplicaciones, ese requisito puede ser incluso más importante.

El peligro de arreglar una vulnerabilidad fuera del proyecto original

Aquí aparece posiblemente el elemento más interesante de TrueSource.

Broadcom afirma que su política será realizar las correcciones con los mantenedores y no alrededor de ellos.

Cuando encuentre y solucione problemas en proyectos abiertos, su intención es contribuir los cambios al proyecto upstream y respaldar a los mantenedores con tiempo de ingeniería y financiación.

No es únicamente una cuestión de cortesía hacia la comunidad.

Mantener parches privados crea deuda técnica.

Una empresa puede encontrar una vulnerabilidad en una biblioteca, modificar internamente el código y solucionar inmediatamente su problema. Pero desde ese momento mantiene una variante diferente del proyecto original.

Cuando llegue la siguiente versión tendrá que comprobar si su modificación sigue siendo necesaria, si es compatible y si entra en conflicto con otros cambios.

Multiplicado por cientos de componentes, ese modelo resulta difícil de sostener.

Enviar la solución al proyecto original permite que el parche pase por los responsables que conocen el código, llegue a otros usuarios y forme parte de futuras versiones.

También reduce la aparición de bifurcaciones de seguridad mantenidas silenciosamente por diferentes proveedores.

Aiven y Broadcom apuntan al mismo problema con Valkey

La experiencia reciente de Valkey aporta un ejemplo de cómo puede funcionar esta colaboración.

Desde el proyecto se ha señalado a Aiven como una de las compañías que aporta ingeniería desde las primeras etapas de Valkey, en lugar de limitarse a consumir sus versiones.

En una de las correcciones recientes, según el testimonio de un responsable del proyecto, Aiven proporcionó un parche ya verificado procedente de un cliente y se ofreció a colaborar con los mantenedores en la solución.

Ese proceso es muy diferente de enviar simplemente un informe generado automáticamente indicando que posiblemente exista una vulnerabilidad.

Para un mantenedor, un informe acompañado de un caso reproducible, análisis y una posible corrección reduce considerablemente el trabajo necesario para convertir el descubrimiento en una actualización segura.

La diferencia va a resultar cada vez más importante.

Las herramientas de IA permiten que más investigadores, empresas y usuarios encuentren posibles fallos. Si el coste de generar informes cae mucho más rápido que el coste de verificarlos, los proyectos abiertos pueden enfrentarse a una especie de asimetría de seguridad: cada vez resulta más barato encontrar posibles problemas, mientras la capacidad humana para procesarlos continúa siendo limitada.

La sostenibilidad del open source empieza después de descargarlo

TrueSource también refleja una evolución del negocio alrededor del código abierto.

Durante años muchas empresas construyeron servicios comerciales tomando proyectos abiertos como base. El modelo puede ser perfectamente compatible con sus licencias, pero existe una diferencia importante entre consumir un proyecto y contribuir a mantenerlo.

La seguridad hace especialmente visible esa diferencia.

Una vulnerabilidad crítica no puede permanecer semanas esperando porque el proyecto tenga pocos mantenedores disponibles.

Y tampoco parece sostenible que organizaciones que facturan millones utilizando una tecnología dependan exclusivamente del tiempo voluntario de quienes mantienen su código.

Broadcom pretende convertir parte de esa necesidad en un producto comercial. Sus clientes pagarán por disponer de artefactos verificados, soporte, visibilidad sobre vulnerabilidades y una ruta más controlada para recibir correcciones.

La compañía también ofrecerá a clientes correctamente licenciados la posibilidad de comunicar vulnerabilidades todavía no publicadas para obtener acceso anticipado a las soluciones. Las organizaciones de infraestructuras críticas dispondrán además de un programa específico con información sobre parches y mitigaciones.

Naturalmente, habrá que comprobar con el tiempo cómo se traduce el compromiso anunciado en contribuciones concretas a cada comunidad.

Pero el principio resulta relevante para todo el sector.

El software abierto empresarial no termina cuando alguien ejecuta apt install, despliega un contenedor o añade una dependencia a un proyecto.

Empieza entonces una relación que puede durar diez años.

Y mientras la IA multiplica la capacidad para encontrar vulnerabilidades, la parte más difícil continúa dependiendo de personas capaces de entender el código, decidir cómo corregirlo y mantener esas correcciones durante años.

Preguntas frecuentes

¿Qué es Broadcom TrueSource?

TrueSource es una cartera comercial de software de código abierto construido y verificado por Broadcom. Incluye Spring Enterprise, TrueSource Trusted Artifacts y TrueSource Data Services.

¿Qué proyectos cubre TrueSource Data Services?

Broadcom ha anunciado cobertura para PostgreSQL, RabbitMQ, MySQL y Valkey, incluyendo artefactos validados, soporte y herramientas relacionadas con su despliegue.

¿Broadcom utilizará inteligencia artificial para crear parches automáticamente?

La compañía utiliza modelos de IA para analizar código y localizar posibles vulnerabilidades, pero afirma que las correcciones de Spring son creadas, revisadas y verificadas por ingenieros. Su planteamiento sitúa la revisión humana como parte del proceso de seguridad.

¿Por qué es importante enviar los parches al proyecto upstream?

Porque evita mantener modificaciones privadas separadas del proyecto original. Una corrección incorporada upstream puede ser revisada por sus mantenedores, distribuirse al resto de usuarios y conservarse correctamente en versiones posteriores.

vía: investors.broadcom

Suscríbete al boletín SysAdmin

Este es tu recurso para las últimas noticias y consejos sobre administración de sistemas, Linux, Windows, cloud computing, seguridad de la nube, etc. Lo enviamos 2 días a la semana. Recuerda revisar tu email para confirmar la suscripción.

¡Apúntate a nuestro newsletter!


– patrocinadores –

Noticias destacadas

– patrocinadores –

¡SUSCRÍBETE AL BOLETÍN
DE LOS SYSADMINS!

Scroll al inicio
×