Hoje, a Aikido adquire a Root. 🚀
O código aberto impulsiona quase todos os aplicativos do mundo, e tornou-se o principal ponto de entrada para atacantes. A cadeia de suprimentos de software está sob ataque. (algo sobre meme de gato acordando para mais um ataque à cadeia de suprimentos)
Os atacantes também estão ficando mais rápidos. A IA está tornando mais barato explorar vulnerabilidades conhecidas antes que a maioria das equipes tenha a chance de corrigi-las. Quase um terço das vulnerabilidades conhecidas são exploradas no dia ou antes do dia em que são divulgadas. Enquanto isso, nosso velho amigo Log4Shell, descoberto em 2021, ainda está em execução em milhões de sistemas de produção hoje.
Mas a maioria das equipes está presa escolhendo entre três opções que não funcionam:
- Fazer upgrade e arriscar quebrar a produção
- Migrar para uma substituição restrita de um fornecedor
- Continuar executando software vulnerável
A realidade é que fazer upgrade não é simples (chocante). Uma atualização de dependência pode quebrar a produção, trazer dezenas de mudanças não relacionadas, depender de versões que ainda não existem ou até mesmo introduzir novas vulnerabilidades. Mesmo quando tudo corre bem, upgrades consomem semanas de tempo de engenharia.
O fato é: o código aberto precisa de patches, e precisa deles rapidamente.
A Root resolve esse desafio da cadeia de suprimentos com uma abordagem agent-native. Em vez de agentes que apenas encontram vulnerabilidades, eles construíram um sistema semelhante a uma fábrica onde os agentes geram patches CVE precisos para as versões de pacotes que as equipes realmente executam, na velocidade da máquina.

O resultado? Centenas de patches CVE verificados produzidos todos os dias.
Que – espere só – não introduzem breaking changes.
"A indústria ainda está presa na triagem, pegando uma lista gigante de CVEs e discutindo quais corrigir primeiro. Ou pior, dizendo às equipes para descartarem suas imagens e recomeçarem com as de outra pessoa", diz Ian Riopel, co-fundador e CEO da Root. "Nós construímos a Root para pular a discussão e apenas corrigir o problema no local. Esta é uma escolha entre jardins murados e suporte real para open source. Nós escolhemos o open source."
Agora estamos trazendo essa capacidade para o Aikido.
Estamos lançando Aikido Libraries e Aikido Images: bibliotecas de substituição drop-in e imagens de Container sem vulnerabilidades que aplicam patches ao software que as equipes já estão executando, sem migração e, o mais importante, sem breaking changes.
Elas já estão em produção e disponíveis para todos os clientes Aikido (confira o catálogo de imagens aqui)


Quando um novo CVE for introduzido, geraremos o patch que funciona para seu sistema, na sua versão exata. Mantendo você continuamente protegido.
E não, "patches privados para open source" não é a manchete.
Correções críticas para vulnerabilidades ativamente exploradas continuarão a retornar à comunidade, upstream em todos os ecossistemas, não trancadas atrás de um paywall. Se quisermos resolver a segurança da supply chain de software, o ecossistema precisa se tornar mais seguro, não apenas nossos clientes.
"Os mantenedores de open source estão sobrecarregados com trabalho de segurança enquanto tentam manter os projetos dos quais o mundo depende funcionando", diz Adrian Estrada, CTO da NodeSource, Diretor do Conselho da OpenJS e Contribuidor Principal do Node.js. "O Aikido e a Root estão aliviando nossa carga de trabalho fazendo backport de correções e contribuindo-as upstream."
Bem-vindos ao Aikido, Root. E uma calorosa recepção aos co-fundadores da Root, Ian, John, Benji e Mickey, e ao resto da equipe Root!
A missão? Fazer com que os desenvolvedores voltem a construir.
xo Madeline, Aikido
{{cta}}


