0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

开源组件审计在并购交易中的意义与价值

西西 来源:未知 作者:厂商供稿 2018-09-12 12:59 次阅读

作者: 黑鸭按需审计部门市场营销总监Shandra Gemmiti

注:美国新思科技公司 (Synopsys, Nasdaq: SNPS)已经于2017年第四季度完成对黑鸭子软件公司(Black Duck Software)的收购。

为了对抗日渐猖獗的网络攻击,各大公司在安全领域的投资也随之持续增加,包括并购其它有相应技术和软件的公司。然而,并购双方的产品或者产品使用的第三方开源组件是否是安全的,在完成交易之前都需要深度评估。

开源无处不在。研究人员发现开源组件的使用多年来一直处于增长的状态。由于开源现在如此普及,他们越来越关注构建在开源组件基础上的应用程序的安全性。除了手动跟踪开源组件的使用,企业只能通过软件组件分析(SCA)工具以确定其代码库中的开源组件。调研机构451 Research公司将软件组件分析定义为“对已经内置到应用程序中的库的识别,并且这个库主要用的是第三方开源组件”。此识别功能可帮助企业发现未修补的代码,许可问题以及由于使用开源而可能存在于代码库中的潜在安全漏洞。

为什么要使用软件组件分析?

软件组件分析最常见的用途是公司用来监控和识别自己使用的开源组件和框架。但经过详细研究和案例收集,451 Research发现,软件组件分析主要用途是在兼并和收购(M&A)领域。

很多初创公司会迅速将新应用推向市场,他们使用越来越多的开源组件。因此,在并购交易中,收购方要承担软件安全性的责任,由于开源管理仍然相对不成熟,他们需要借助工具分析被收购方的产品潜在的风险以及这些代码库中的知识产权。

清楚了解在企业应用程序中开源组件的使用

有很多统计数据显示在典型软件应用程序中有多少开源组件。但是,这些数据可能并不全面,会产生误解。为了更清楚地了解企业使用开源组件的增长趋势,我们应该考虑新应用程序中开源的百分比。

新思科技公司发布的《2018 年开源代码安全和风险分析》(OSSRA)报告指出平均每个代码库由57%的开源组件。该报告分析了2017年经过审计的1,100多个商业代码库中的匿名数据。这就意味着我们扫描的每个代码库中有一半以上是由开源组件组成的。值得一提的是,黑鸭开源审计重要的案例包括并购交易的尽职调查。有鉴于此,OSSRA报告中的数据可以成为并购交易中开源趋势的关键参考。

更快交付软件产品意味着更多的开源组件

正如451 Research在其简报中指出的那样,应用程序需要更快推出市场,迭代更加频繁,这种趋势将持续下去。在这些应用程序中使用开源组件已经屡见不鲜。现在的开发人员在软件开发生命周期的任何阶段都可以方便地使用到第三方编写好的免费代码, 可以尽快交付软件成品。

然而这种趋势在并购交易中会有双重的担忧:公司必须了解他们并购回来的软件中使用了哪些开源组件及其数量,以评估是否存在知识产权风险;另外,他们必须了解交易前的风险状况,以保护投资回报率,并计算交易后所需的补救成本。

OSSRA报告显示了:

96%被扫描的应用中存在开源组件,每个应用中平均有 257个开源组件

2017年经过审计的代码库中有85%存在许可证冲突或者未知许可证

78% 被检查的代码库中至少包含一个漏洞,每个代码库平均包含 64个已知漏洞

安全漏洞产生的实际成本

举个例子会更加清楚这一点。想象一下,有家公司在收购Equifax,但是没有进行开源检测,那后果会怎样?Equifax由于安全漏洞问题导致了超过1.4亿人的个人数据遭到泄露,这已经不是什么秘密。这是由于Apache Struts框架中未修补的开源漏洞造成的后果。到目前为止,这个安全漏洞已经让Equifax蒙受超过4亿美元的损失,并且负面影响远不止于此。现在,我们再大胆想象一下: GDPR(《通用数据保护条例》)生效后,如果欧洲发生这种情况怎么办?那么这次收购对投资回报率会有怎么样的影响?

黑鸭子软件和451 Research公司的研究都一致指出:开源的增长势头在短时间内不会放缓。因此,并购方评估所收购的软件是否安全的难度加大,在全面了解投资风险上也面临更大的挑战。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 新思科技
    +关注

    关注

    5

    文章

    715

    浏览量

    50058
  • 网络攻击
    +关注

    关注

    0

    文章

    325

    浏览量

    23272
  • 软件组件
    +关注

    关注

    0

    文章

    4

    浏览量

    7988
收藏 人收藏

    评论

    相关推荐

    交易价值超过300亿美元?高通洽谈收购恩智浦

    据外媒报道,高通在洽购恩智浦半导体(以下简称“恩智浦”),交易价值可能超过300亿美元,这将是集中度迅速提高的半导体产业的最新一起并购交易。收购恩智浦将使高通芯片产品由数十种增加到数百
    发表于 09-30 09:02 704次阅读

    源代码审计怎么做?有哪些常用工具

    。 3、CodeQL: CodeQL ,代码被视为数据,安全漏洞则被建模为可以对数据库执行的查询语句。 4、SonarQube:是一个用于代码质量管理的开源平台,用于管理源代码的质量。 在
    发表于 01-17 09:35

    【AD新闻】多次求购Lattice无果,中国半导体海外并购大门或正式关上

    的正式公告。  尽管莱迪思收购交易被拒是意料之中的事情,但这一事件对芯片行业和进一步的并购整合的影响仍不容小觑。让中国止步就移除了市场既能带来价值提升,又让潜在被收购目标或被放弃的公
    发表于 09-25 10:52

    LED行业掀起并购风潮?

    并购——这种堪称最简单有效的扩张版图方式,成为了这些庞然大物的首选项。如果说往年并购案例寥寥无几,只是偶尔有部分的LED显示屏企业业务版图扩张进行并购,那么从2015年开始,市场过
    发表于 10-10 15:52

    EMFILE是否包含开源组件

    你好,我确信如果我正确的论坛上问问题。对不起,如果不是的话。我们正在开发的SW,我们希望使用EMAPLE SW来访问SD卡(因此它将被链接并以我们的所有权代码分发)。他们的许可证有一个
    发表于 08-08 10:47

    IAP的价值意义,设计思路是什么

    IAP的价值意义作者最早开始结实IAP这个概念还是大学进行飞思卡尔智能汽车比赛期间,了解的小伙伴应该知道我们大部分时间都是"烧车"-(也就是车子不行的
    发表于 11-01 07:22

    HarmonyOS组件更新,新增700+开源组件

    。开发的脚步永不停歇,广大组件贡献者的共同努力下,又迎来了第三批组件开源。 一、新增开源组件
    发表于 11-18 11:17

    台湾元太并购美国E-Ink交易今晚正式生效

    台湾元太并购美国E-Ink交易今晚正式生效    据台湾媒体报道,台湾元太科技董事长刘思诚今天表示,并购电子纸公司美国E-Ink公司的交易今晚正式生效,元太将
    发表于 12-24 10:10 726次阅读

    全球并购交易风起云涌 芯片行业整合加剧

    2016年全球并购交易风起云涌,尽管总体交易规模不及前一年,但天价交易频现。值得留意的是,继2015年的大规模行业并购后,芯片业整合进一步加
    发表于 12-28 13:24 407次阅读

    半导体并购大戏开场,半导体整合期逐渐逼近

    SEMI称,预计2017年全球半导体行业有12项交易将会完成,价值超过930亿美元。2017年收购的最大并购交易预计为高通和恩智浦半导体之间之交易
    发表于 11-17 14:00 629次阅读

    高通并购恩智浦的交易已正式结束了

    26日上午,在距离美国高通公司(Qualcomm)对恩智浦(NXP)的并购最终期限不足3小时之际,一位高通公司的相关负责人对第一财经记者表示:“(交易)结束了。”
    发表于 07-27 14:55 1547次阅读

    区块链在价值交易领域的应用

    我通过搜索研究以及业内朋友推荐,将区块链项目的市场格局分成了六大类:货币、开发者工具、金融科技、价值交易、共享数据、主权。下面我就区块链在“价值交易” 领域的应用谈谈自己的观点。
    发表于 10-19 14:23 816次阅读

    今年全球并购交易额已经接近2万亿美元

    的收购,将今年全球并购交易的规模推向新高。 Refinitiv数据显示,今年迄今为止,全球并购交易额已经接近2万亿美元,达到了1.97万亿美元,其中科技领域
    的头像 发表于 09-17 16:18 1259次阅读

    2022 OpenHarmony组件大赛,共建开源组件

    原标题:共建开源组件生态 2022 OpenHarmony组件大赛等你来 2022年4月15日,2022 OpenHarmony组件大赛(下称“大赛”)报名通道正式开启,开发者登录
    的头像 发表于 04-26 17:31 1275次阅读
    2022 OpenHarmony<b class='flag-5'>组件</b>大赛,共建<b class='flag-5'>开源</b><b class='flag-5'>组件</b>

    2023年全球并购交易总额降至近9年最低

    作为全球最大的投行市场,美国今年并购交易额以8%的幅度下滑至1.42兆美元;欧洲与亚太地区的交易规模的收缩程度更加显著,分别达到32%与20%。
    的头像 发表于 12-25 10:48 414次阅读