2025年度开源安全和风险分析报告-Black Duck

2025年度开源安全和风险分析报告》由Black Duck发布,报告基于对16个行业965个商业代码库的审计数据,深入剖析了开源软件在安全和风险方面的状况,为软件开发、安全管理和并购等相关人员提供决策依据。

1. 开源软件的使用现状:开源软件在商业代码库中广泛存在,97%的代码库包含开源代码,平均每个应用有911个OSS组件,且开源文件数量在过去四年增加两倍 。大部分开源代码来自包管理器存储库,如npm。传递性依赖项普遍,占开源组件的64%,给管理带来挑战 。

2. 开源软件的风险与漏洞

安全漏洞:81%的风险评估代码库存在高风险或重大风险漏洞,10大高风险漏洞中有8个与jQuery有关 。常见漏洞类型包括跨站脚本(XSS)、拒绝服务(DoS)等,多由输入验证不当、资源消耗不受控等问题导致。例如,CVE-2020-11023是影响jQuery的XSS漏洞,曾被实际利用,威胁数据安全 。

许可问题:56%的代码库存在许可证冲突,33%的代码库包含无许可证或定制许可证的OSS组件 。许可证冲突可能因组件许可证与项目整体许可证不兼容,或不同组件间许可证不兼容导致。传递性依赖也会引发许可证冲突,如强限制性许可证的传递性依赖项可能影响整个应用的许可 。

维护和运营风险:91%的代码库包含过时的OSS组件,90%的代码库包含落后于最新版本至少10个版本的组件,这增加了安全风险和技术债务 。许多开源项目维护人员减少,导致组件更新不及时,即便最新版本的组件也可能未得到积极维护 。

3. 应对开源风险的措施

提高代码可视性:采用软件组成分析(SCA)工具生成软件物料清单(SBOM),通过代码扫描、依赖关系分析等功能,识别组件、漏洞和许可证问题,实现对软件供应链的全面监控和管理 。

管理漏洞风险:SCA工具根据严重性、可利用性等因素对漏洞进行优先级排序,帮助组织集中处理关键漏洞 。例如,通过可达性和影响分析确定漏洞的利用可能性,合理分配修复资源 。

管理许可证风险:利用SCA工具确定开源组件的许可证类型和条款,确保其与软件分发方式一致 。对许可证文本进行编译,标记冲突组件,履行许可义务,避免法律问题 。

持续监控与更新:关注项目网站、使用包管理器或版本跟踪工具,如Dependabot、Renovate等,及时了解开源组件的更新信息,保持组件的最新状态,降低风险 。

4. 行业洞察与并购建议:不同行业面临的开源风险存在差异,『互联网』和移动应用、营销科技等行业漏洞风险较高;教育科技、大数据等行业许可证冲突比例较高 。在并购交易中,应让知识产权顾问参与,进行开源审计,识别目标代码中的问题,评估风险,避免潜在的法律和安全问题 。

5. 总结与建议:开源软件在带来好处的同时也存在诸多风险,组织需重视代码可视性,实施SCA工具,为风险管理分配优先级,定期更新OSS,建立安全编码实践,监控OSS维护工作,将OSS管理集成到软件开发流程中。在并购时,借助专业审计服务审查收购事宜,以降低风险,安全利用开源软件的优势 。

jrhz.info

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

免责声明:我们尊重知识产权、数据隐私,只做内容的收集、整理及分享,报告内容来源于网络,报告版权©️归原撰写发布机构所有,通过公开合法渠道获得,如涉及侵权,请及时联系我们删除,如对报告内容存疑,请与撰写、发布机构联系

特别声明:[2025年度开源安全和风险分析报告-Black Duck] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

丁真现身郑州,眼神沉稳有大佬气势,近距离生图笑容不变很接地气(丁真 civi)

有粉丝从清晨六点便早早到达,抢占前排的位置,手举的灯牌上写着珍珠永远清澈六个字,在LED灯的柔光照射下显得格外温暖;也有许多偶然路过的市民,被现场的氛围感染,忍不住停下脚步,举起手机加入到这场盛大的记录中。幸…

丁真现身郑州,眼神沉稳有大佬气势,近距离生图笑容不变很接地气(丁真 civi)

儿童晚上睡觉流鼻血,是怎么回事(儿童晚上睡觉流口水还很臭)

儿童晚上睡觉流鼻血可能与空气干燥、鼻腔损伤、『过敏性鼻炎』、鼻窦炎、血液系统疾病等因素有关,可通过保持环境湿度、局部压迫止血、药物治疗等方式缓解。 冬季或空调房内空气湿度低会导致鼻腔黏膜干燥脆弱,毛细血管易破裂出血

儿童晚上睡觉流鼻血,是怎么回事(儿童晚上睡觉流口水还很臭)

高空酒店撞见黑裙甜妹!细肩带藏不住的曲线,看完我直接想冲去现场(酒店高空坠物)

谁能拒绝在高空酒店的卧室里,遇见这样一身黑裙的慵懒尤物✨ 清晨的阳光穿过落地窗,把远处的城市轮廓揉成温柔的金边。她跪坐在蓬松的白床上,一身丝绒黑裙像夜色裹在身上,细肩带堪堪挂在肩头,领口松松垮垮地垂着,露出…

高空酒店撞见黑裙甜妹!细肩带藏不住的曲线,看完我直接想冲去现场(酒店高空坠物)

宝格丽呈现2026农历新年甄选系列(宝格丽新品)

丙午马年将至,BVLGARI宝格丽发布2026农历新年特别创作与节日甄选作品,品牌以骏马所象征的勇毅、自由与昂扬生命力为精神意象,礼赞万象更新的蓬勃生机与阖家团圆的温暖情意。 甄选佳作以饱含祝福的色彩、富于…

宝格丽呈现2026农历新年甄选系列(宝格丽新品)

过敏性紫癜忌口水果和食物(过敏性紫癜的症状)

过敏性紫癜患者需要避免食用容易引起过敏反应的水果和食物,包括芒果、菠萝、海鲜、辛辣刺激食物及含有人工添加剂的食品。 芒果含有漆酚类物质,可能诱发机体超敏反应。过敏性紫癜患者食用后可能会加重血管炎症反应,导致皮肤紫癜增多或关节肿痛加剧

过敏性紫癜忌口水果和食物(过敏性紫癜的症状)