0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

开源风险成开源应用屏障

倩倩 来源:IT168 作者:卿云 2020-12-21 14:03 次阅读

尽管开源有20多年的历史,当下依然是个时髦的技术领域。全球开源市场一片火热,逐年增长,SourceClear调查报告预测,2026年全球开源项目数量将超过3亿。我国产业界各方也积极拥抱开源,很多企业提出“来自开源,回报开源”,成为国际开源大家庭的重要参与者。

根据中国信息通信研究院(以下简称“信通院”)日前发布的《开源生态白皮书(2020年)》,我国开源软件应用比例略有提升,2019年我国企业已经使用开源技术的企业占比为87.4%。而随着开源软件的应用越来越广泛和深入,风险日益凸显,开源治理被越来越多的企业重视。

开源风险成开源应用屏障

开源是当今软件生态里的关键力量,尤其是在千禧年后,随着互联网、大数据、云计算等新技术的兴起,我们所熟知的MySQL、PostgreSQL、Hadoop、Kubernetes(K8S)等开源技术被广泛应用。

与此同时,开源的风险更加突出,《开源生态白皮书(2020年)》指出,开源软件可能涉及三类风险:知识产权及合规风险、安全风险、运维和技术风险,其中知识产权及合规风险主要与开源许可证的规定相关,安全风险主要涉及安全漏洞等问题,运维和技术风险主要指因开源软件的引入导致的开发运维投入量大、技术人员要求高等问题,而这三类风险在不断上升。

根据美国新思科技公司(Synopsys)发布的《2020年开源安全和风险分析》报告(OSSRA)。67%的代码库包含某种形式的开源代码许可证冲突,33%的代码库包含没有可识别许可证的开源组件。75%的代码库至少含有一个漏洞,将近一半(49%)的代码库包含高风险漏洞,而去年则为40%。91%的代码库包含已经过期四年以上或者近两年没有开发活动的组件。除了存在安全漏洞的可能性增加之外,使用过期的开源组件的风险在于更新它们还会带来不必要的功能和兼容性问题,运维风险和成本将会提高。

其中在许可协议方面的不确定性近两年成为焦点,从2018年开始,Redis Lab、MongoDB、Neo4j等多家开源数据库修改许可协议,甚至有人指出开源数据库变天了。

如今开源风险已经成为开源应用的屏障,《开源生态白皮书(2020年)》的调研指出,出于安全性考虑成为我国企业尚未应用开源技术的最主要原因。2019年,出于安全性考虑而未使用开源技术的占比最高,达到43.8%,比上一年增加8.6%。

对于国内企业而言,开源治理从未像现在这样迫切。

开源治理任重道远

国内企业从内部逐步建立开源治理体系应对开源风险,但是依然任重道远。

新思科技软件质量与安全部门销售总监兼管理顾问薛植元在接受采访时指出,开源治理最早在2000年初由国外公司进行实践,已有十多年历史,国外已经形成了完备的开源治理技术、方法论和实践。而国内,近两年来由于信息安全一些事件、许可纠纷等因素,企业和政府都意识到开源风险的问题,并且对国内的开源产业非常重视,开源治理逐渐兴起,起步较晚还处在初级阶段,但是发展很快,实现了爆发式的增长。

通常将开源治理分为三个等级,一是基础型,在某些项目上用到开源工具,按需索求,但是没有相应的人才储备和文化。二是增强型,已经有稳定的人员组织和部门去做开源治理,可以重复去管理公司的开源软件。三是先进型,在增强型的基础上,把开源管理融入到软件开发生命周期中,实现自动化管理,形成自身完备的开源管理策略并可以持续迭代优化改进策略。目前国内有几个头部公司达到先进型,但是大部分企业处于基础型或者增强型。

薛植元认为开源软件数量庞大是开源治理的难点,企业开源治理首先要摸清自己的家底,到底用了哪些开源技术和代码,再去进行开源治理。

《开源生态白皮书(2020年)》指出,开源治理工具加速企业开源治理体系构建。开源治理工具主要以开源组成和安全分析为主,通过扫描开源软件梳理开源组件信息、开源许可证信息、开源安全漏洞等帮助用户有效降低开源风险,全球目前主流开源治理工具厂商大多起源于国外,客户遍布全球且占据我国大部分市场份额。国外如Black Duck、X-RAY等开源治理工具大多侧重开源组成识别功能。

信通院于2019年下半年牵头起草《开源治理工具能力要求 第1部分:开源组成和安全性分析》标准,该标准是国内首个针对开源组成和合规安全性分析的开源治理工具标准,旨在规范和提高开源治理工具服务商的能力。

在日前举办的2020 OSCAR开源产业大会上,新思科技高分通过中国信息通信研究院的开源工具的本地化方案评测。其中,新思科技软件组成分析工具Black Duck,开源组件检出率高达95%。据悉,Black Duck可以提供端到端开源风险管理方案,从探测、保护、管理到监控,今年强化了其漏洞库和开源合规指南。

“没有最好的技术,只有适合你的技术。”薛植元强调,每个企业的境况不同,对于开源治理需求也各有差异,对于技术选型而言,合适的才是最好的。而企业开源治理,技术之外还需要组织、流程、文化的构建。

责任编辑:lq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    39

    文章

    7837

    浏览量

    137530
  • 数据库
    +关注

    关注

    7

    文章

    3822

    浏览量

    64506
  • 开源
    +关注

    关注

    3

    文章

    3368

    浏览量

    42567
收藏 人收藏

    评论

    相关推荐

    开源鸿蒙荣获开放原子“2024年度操作系统领域国内活跃开源项目”

    近日,2024开放原子开发者大会暨首届开源技术学术大会在武汉圆满召开。在大会开幕式“2024年度国内活跃开源项目&开发者致谢仪式”上,开放原子开源鸿蒙(OpenAtom OpenHarmony,简称
    的头像 发表于 12-28 15:39 384次阅读

    黄鹤开源社区正式发布

    近日,在2024开放原子开发者大会暨首届开源技术学术大会开幕式上,基于开放原子开源基金会旗下AtomGit开源协作平台搭建的黄鹤开源社区正式发布,标志着武汉市
    的头像 发表于 12-23 11:33 263次阅读

    开源鸿蒙应用案例重磅发布

    开源赋能千行百业,有效推动产业创新升级。随着开放原子开源基金会的开源鸿蒙(OpenHarmony)5.0 Release版本正式发布,项目生态逐步走向成熟,众多开源应用案例应运而生。近
    的头像 发表于 12-23 11:32 325次阅读

    开源能带我们走向何方

    开源大模型、开源数据库、开源框架、开源硬件......近些年,这些词汇不绝于耳。雷军说,好的代码像诗一样优美,自己大二时写的代码就已经开源
    的头像 发表于 12-06 17:09 464次阅读

    开放原子开源基金会理事长程晓明一行到访深开鸿交流,共谋开源鸿蒙生态繁荣新篇章

    近日,开放原子开源基金会(以下简称“基金会”)理事长程晓明率队莅临深开鸿,深开鸿CEO王录博士亲自接待。双方围绕着促进我国开源生态建设、推动开源人才培养展开了座谈交流。程晓明理事长在
    的头像 发表于 11-14 01:07 579次阅读
    开放原子<b class='flag-5'>开源</b>基金会理事长程晓明一行到访深开鸿交流,共谋<b class='flag-5'>开源</b>鸿蒙生态繁荣新篇章

    科技云报到:假开源真噱头?开源大模型和你想的不一样!

    科技云报到原创。 25年前,著名的计算机程序员、开源软件运动旗手Eric S·Raymond出版了《大教堂与集市》一书,首次提出了开放源代码(Open Source)的概念,提倡软件源代码能被任何人
    的头像 发表于 11-03 10:46 240次阅读

    开放原子开源运营专区正式上线

    开源软件的普及和应用推动了全球科技创新,成为推动技术创新和数字化转型的关键力量。由开放原子开源基金会(简称“基金会”)牵头建设的AtomGit开源协作平台,汇聚了广大开发者、开源机构和
    的头像 发表于 10-22 09:25 459次阅读

    Matepad pro12.2 为什么不开源

    Matepad pro12.2 为什么不开源呀,是不是有点违背开源精神了
    发表于 08-27 17:27

    Matepad pro12.2 已上市半个月,但是还没有在开源网站看到该项目的开源信息,违背开源精神

    Matepad pro12.2 已上市半个月,本人自己也购买了同款12+256的pad,想要同步学习下这款pad的一些体验还不错的功能点,但是目前为止还没有在开源网站看到该项目的开源信息,也查询不到
    发表于 08-27 17:25

    开启开源布道新篇章 — LF开源软件学园诚邀开源精英加入成为OSPO讲师

    OSPO——企业开源战略的引擎在当今数字化时代,开源软件已成为推动全球技术创新的加速器。它不仅重塑了软件开发的模式,更成为企业构建竞争优势的关键。然而,随着开源文化的深入人心,企业面临着如何高效管理
    的头像 发表于 07-04 08:36 323次阅读
    开启<b class='flag-5'>开源</b>布道新篇章 — LF<b class='flag-5'>开源</b>软件学园诚邀<b class='flag-5'>开源</b>精英加入成为OSPO讲师

    【议题征集】国际开源及RISC-V人才暨开源技术与生态之旅

    【议题征集】国际开源及RISC-V人才暨开源技术与生态之旅
    的头像 发表于 07-02 08:36 283次阅读
    【议题征集】国际<b class='flag-5'>开源</b>及RISC-V人才暨<b class='flag-5'>开源</b>技术与生态之旅

    深开鸿王录:开源鸿蒙根技术,打造智慧燃气数字底座

    6月26日至6月28日,以“释放数据价值,加速构建智慧燃气生态”为主题的第十届中国智慧燃气发展论坛在四川成都召开。深开鸿受邀参与此次大会,公司CEO、开放原子开源基金会理事王录博士发表了题为《开源
    的头像 发表于 06-29 08:33 585次阅读
    深开鸿王<b class='flag-5'>成</b>录:<b class='flag-5'>开源</b>鸿蒙根技术,打造智慧燃气数字底座

    迅龙软件加入开放原子开源基金会和OpenHarmony 项目,共建开源新生态

    近日,迅龙软件与“开放原子开源基金会”签署协议,加入“开放原子开源基金会”(以下简称“开源基金会”),成为开源基金会白银捐赠人,这标志着迅龙软件将在更大平台上、更大范围内推动
    的头像 发表于 04-30 17:50 1059次阅读
    迅龙软件加入开放原子<b class='flag-5'>开源</b>基金会和OpenHarmony 项目,共建<b class='flag-5'>开源</b>新生态

    打造开源鸿蒙生态,国产操作系统迎“转折之战”?| 深圳卫视独家对话深开鸿王

    作为正在崛起的国产操作系统,开源鸿蒙到底有哪些优势?深圳卫视《大湾区会客厅》主持人何嘉琪独家对话深开鸿CEO王录博士。探究为什么发展自主操作系统势在必行?开源鸿蒙有哪些颠覆性技术创新?开源
    的头像 发表于 04-20 08:32 524次阅读
    打造<b class='flag-5'>开源</b>鸿蒙生态,国产操作系统迎“转折之战”?| 深圳卫视独家对话深开鸿王<b class='flag-5'>成</b>录

    [开源]万界星空开源MES系统,支持低代码大屏设计

    万界星空科技免费MES、开源MES、商业开源MES、商业开源低代码MES、市面上最好的开源MES、MES源代码、免费MES、免费智能制造系统、免费排产系统、免费排班系统、免费质检系统、
    的头像 发表于 01-12 13:43 806次阅读
    [<b class='flag-5'>开源</b>]万界星空<b class='flag-5'>开源</b>MES系统,支持低代码大屏设计