mitchellh — 22-05-2026
2 твитов за сутки. Mitchell Hashimoto разбирает ответственность за безопасность в экосистеме открытого ПО, утверждая, что пользователи сами являются частью цепочки поставок при использовании бесплатных библиотек.
Ответственность за supply chain — OSS-проекты не являются частью цепочки поставок, так как они не мониторят CVE и предоставляют код «как есть» без гарантий по лицензиям MIT, Apache или GPL. Пользователь OSS-кода сам формирует supply chain, поскольку интеграция сторонних компонентов без коммерческого контракта с гарантиями качества ложится на него; сравнение с физическими товарами показывает, что использование «бесплатных чипов» с обочины делает пользователя ответственным за уязвимости, а не автора.
Бизнес-модель RedHat — RedHat зарабатывает миллиарды на валидации, беря бесплатное ПО, проверяя его на безопасность и стабильность, а затем продавая контракты с гарантиями, которые отсутствуют в исходном открытом коде.