0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

开源风险成开源应用屏障

倩倩 来源:IT168 作者:卿云 2020-12-21 14:03 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

尽管开源有20多年的历史,当下依然是个时髦的技术领域。全球开源市场一片火热,逐年增长,SourceClear调查报告预测,2026年全球开源项目数量将超过3亿。我国产业界各方也积极拥抱开源,很多企业提出“来自开源,回报开源”,成为国际开源大家庭的重要参与者。

根据中国信息通信研究院(以下简称“信通院”)日前发布的《开源生态白皮书(2020年)》,我国开源软件应用比例略有提升,2019年我国企业已经使用开源技术的企业占比为87.4%。而随着开源软件的应用越来越广泛和深入,风险日益凸显,开源治理被越来越多的企业重视。

开源风险成开源应用屏障

开源是当今软件生态里的关键力量,尤其是在千禧年后,随着互联网、大数据、云计算等新技术的兴起,我们所熟知的MySQL、PostgreSQL、Hadoop、Kubernetes(K8S)等开源技术被广泛应用。

与此同时,开源的风险更加突出,《开源生态白皮书(2020年)》指出,开源软件可能涉及三类风险:知识产权及合规风险、安全风险、运维和技术风险,其中知识产权及合规风险主要与开源许可证的规定相关,安全风险主要涉及安全漏洞等问题,运维和技术风险主要指因开源软件的引入导致的开发运维投入量大、技术人员要求高等问题,而这三类风险在不断上升。

根据美国新思科技公司(Synopsys)发布的《2020年开源安全和风险分析》报告(OSSRA)。67%的代码库包含某种形式的开源代码许可证冲突,33%的代码库包含没有可识别许可证的开源组件。75%的代码库至少含有一个漏洞,将近一半(49%)的代码库包含高风险漏洞,而去年则为40%。91%的代码库包含已经过期四年以上或者近两年没有开发活动的组件。除了存在安全漏洞的可能性增加之外,使用过期的开源组件的风险在于更新它们还会带来不必要的功能和兼容性问题,运维风险和成本将会提高。

其中在许可协议方面的不确定性近两年成为焦点,从2018年开始,Redis Lab、MongoDB、Neo4j等多家开源数据库修改许可协议,甚至有人指出开源数据库变天了。

如今开源风险已经成为开源应用的屏障,《开源生态白皮书(2020年)》的调研指出,出于安全性考虑成为我国企业尚未应用开源技术的最主要原因。2019年,出于安全性考虑而未使用开源技术的占比最高,达到43.8%,比上一年增加8.6%。

对于国内企业而言,开源治理从未像现在这样迫切。

开源治理任重道远

国内企业从内部逐步建立开源治理体系应对开源风险,但是依然任重道远。

新思科技软件质量与安全部门销售总监兼管理顾问薛植元在接受采访时指出,开源治理最早在2000年初由国外公司进行实践,已有十多年历史,国外已经形成了完备的开源治理技术、方法论和实践。而国内,近两年来由于信息安全一些事件、许可纠纷等因素,企业和政府都意识到开源风险的问题,并且对国内的开源产业非常重视,开源治理逐渐兴起,起步较晚还处在初级阶段,但是发展很快,实现了爆发式的增长。

通常将开源治理分为三个等级,一是基础型,在某些项目上用到开源工具,按需索求,但是没有相应的人才储备和文化。二是增强型,已经有稳定的人员组织和部门去做开源治理,可以重复去管理公司的开源软件。三是先进型,在增强型的基础上,把开源管理融入到软件开发生命周期中,实现自动化管理,形成自身完备的开源管理策略并可以持续迭代优化改进策略。目前国内有几个头部公司达到先进型,但是大部分企业处于基础型或者增强型。

薛植元认为开源软件数量庞大是开源治理的难点,企业开源治理首先要摸清自己的家底,到底用了哪些开源技术和代码,再去进行开源治理。

《开源生态白皮书(2020年)》指出,开源治理工具加速企业开源治理体系构建。开源治理工具主要以开源组成和安全分析为主,通过扫描开源软件梳理开源组件信息、开源许可证信息、开源安全漏洞等帮助用户有效降低开源风险,全球目前主流开源治理工具厂商大多起源于国外,客户遍布全球且占据我国大部分市场份额。国外如Black Duck、X-RAY等开源治理工具大多侧重开源组成识别功能。

信通院于2019年下半年牵头起草《开源治理工具能力要求 第1部分:开源组成和安全性分析》标准,该标准是国内首个针对开源组成和合规安全性分析的开源治理工具标准,旨在规范和提高开源治理工具服务商的能力。

在日前举办的2020 OSCAR开源产业大会上,新思科技高分通过中国信息通信研究院的开源工具的本地化方案评测。其中,新思科技软件组成分析工具Black Duck,开源组件检出率高达95%。据悉,Black Duck可以提供端到端开源风险管理方案,从探测、保护、管理到监控,今年强化了其漏洞库和开源合规指南。

“没有最好的技术,只有适合你的技术。”薛植元强调,每个企业的境况不同,对于开源治理需求也各有差异,对于技术选型而言,合适的才是最好的。而企业开源治理,技术之外还需要组织、流程、文化的构建。

责任编辑:lq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    39

    文章

    8003

    浏览量

    143092
  • 数据库
    +关注

    关注

    7

    文章

    3993

    浏览量

    67733
  • 开源
    +关注

    关注

    3

    文章

    4031

    浏览量

    45566
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    开源鸿蒙城市技术沙龙上海站圆满落幕

    。本次活动聚焦“合规前置、风险清零”理念,汇聚来自开源鸿蒙社区、开源欧拉社区、国浩律所、东北大学、兰州大学等产学研代表,围绕 CRA/LGPL、AI许可证分析、SBOM自动化生成等议题展开研讨。
    的头像 发表于 12-03 17:36 879次阅读

    开源鸿蒙项目达成开源孵化目标顺利毕业

    11月21日,2025开放原子开发者大会在北京隆重启幕。作为本次大会的重磅环节和核心焦点之一,在大会开幕式上,开源鸿蒙项目达成开源孵化目标、顺利毕业,这是项目开源共建五年来最具意义的成果之一。
    的头像 发表于 11-25 17:36 879次阅读

    开源鸿蒙和开源欧拉成为开放原子开源基金会首批毕业项目

    11月21日,在2025开放原子开发者大会开幕式上,开放原子开源基金会宣布旗下开源鸿蒙(OpenHarmony)与开源欧拉(openEuler)成为首批毕业项目。
    的头像 发表于 11-25 17:22 562次阅读

    开源鸿蒙6.0 Release版本重磅发布

    近日,在长沙国际会议中心举办的开源鸿蒙技术大会2025上,开放原子开源鸿蒙(即OpenAtom OpenHarmony,简称“开源鸿蒙”)项目群正式发布开源鸿蒙6.0 Release版
    的头像 发表于 10-10 16:49 2185次阅读

    开源主板全系列横评!上官网查看更多参数!

    开源
    广州灵眸科技有限公司
    发布于 :2025年08月29日 11:50:04

    共谱开源华章 | 匠芯创荣获“开源生态战略合作伙伴”奖

    由嘉立创集团主办的第三届开源硬件星火会在深圳福田四季酒店举行。大会旨在搭建开源硬件领域交流合作的高水准平台,汇聚产、学、研各界嘉宾,围绕开源硬件设计、国产EDA、国产芯片等热点议题深入探讨。匠芯创
    的头像 发表于 08-07 15:37 1072次阅读
    共谱<b class='flag-5'>开源</b>华章 | 匠芯创荣获“<b class='flag-5'>开源</b>生态战略合作伙伴”奖

    全国首个开源鸿蒙机器人操作系统 M-Robots OS 正式开源

    7月24日,在2025开放原子开源生态大会上,深开鸿CEO王录博士宣布:M-Robots开源项目正式启动。该项目由开放原子开源基金会孵化、深开鸿牵头发起,旨在以
    的头像 发表于 07-24 10:56 794次阅读
    全国首个<b class='flag-5'>开源</b>鸿蒙机器人操作系统 M-Robots OS 正式<b class='flag-5'>开源</b>

    深开鸿王录:以七大使能厚植生态,推进开源鸿蒙全面落地

    今日,2025开放原子开源生态大会正式开幕。深开鸿CEO、开放原子开源基金会理事王录博士在主论坛发表主题演讲《深扎技术根脉,厚育生态繁茂,共绘开源鸿蒙产业生态新图景》,全面回顾了深开
    的头像 发表于 07-23 13:14 649次阅读
    深开鸿王<b class='flag-5'>成</b>录:以七大使能厚植生态,推进<b class='flag-5'>开源</b>鸿蒙全面落地

    开源智联·具身同行:机智云推出基于豆包的 OpenEmbodied AI技术、产品及开源方案

    6月11日机智云携手火山引擎、扣子发起,联合CSDN、GitCode、广和通、奕斯伟、爱湾学院举办的“开源智联·具身同行”字节豆包AIoT开源生态沙龙圆满成功,正式推出基于豆包
    的头像 发表于 06-13 19:19 718次阅读
    <b class='flag-5'>开源</b>智联·具身同行:机智云推出基于豆包的 OpenEmbodied AI技术、产品及<b class='flag-5'>开源</b>方案

    深开鸿CEO王录:开发者是开源鸿蒙生态的原点

    5月24日,深开鸿正式发布全国首款面向开发者的开源鸿蒙学习平台——开鸿Bot系列产品。这是开源鸿蒙在开发者终端领域的关键落地,更是深开鸿贯彻“以开发者为中心”理念的里程碑举措。深开鸿CEO王录在
    的头像 发表于 05-26 12:06 722次阅读
    深开鸿CEO王<b class='flag-5'>成</b>录:开发者是<b class='flag-5'>开源</b>鸿蒙生态的原点

    开源安全一站式构建!开启企业开源治理新篇章

    【摘要】在如今信息技术日新月异、飞速发展的数字化时代,开源技术如同一股强劲的东风,为企业创新注入了源源不断的活力,然而,正如一枚硬币有正反两面,开源技术的广泛应用亦伴随着不容忽视的挑战。安全风险
    的头像 发表于 02-26 11:45 2820次阅读
    <b class='flag-5'>开源</b>安全一站式构建!开启企业<b class='flag-5'>开源</b>治理新篇章

    黄鹤开源社区正式发布

    近日,在2024开放原子开发者大会暨首届开源技术学术大会开幕式上,基于开放原子开源基金会旗下AtomGit开源协作平台搭建的黄鹤开源社区正式发布,标志着武汉市
    的头像 发表于 12-23 11:33 987次阅读

    开源鸿蒙应用案例重磅发布

    开源赋能千行百业,有效推动产业创新升级。随着开放原子开源基金会的开源鸿蒙(OpenHarmony)5.0 Release版本正式发布,项目生态逐步走向成熟,众多开源应用案例应运而生。近
    的头像 发表于 12-23 11:32 1860次阅读