Black Duck:2025年度开源安全和风险分析报告

Black Duck:2025年度开源安全和风险分析报告

2025 年度开源安全和风险分析报告》由 Black Duck 发布,全书共计 32 页,聚焦于开源软件在安全与风险方面的问题。报告指出,开源软件虽有诸多优势,但其存在的风险需积极管理。从开源软件的使用现状来看,其在当今商业领域得到了极为广泛的应用,相关数据显示,97% 的商业代码库中都包含开源代码,每个应用平均包含 911 个 OSS(开源软件)组件。而且,开源代码库正变得愈发庞大复杂,近四年普通应用中的开源文件数量增加了两倍之多,其中 64% 的开源组件属于传递性依赖项。

然而,开源软件并非没有风险。在安全漏洞方面,81% 的风险评估代码库存在高风险或重大风险漏洞,仅在 jQuery 中,10 大高风险漏洞中就有 8 个被发现,多数开源漏洞与输入验证不当有关,例如 CWE - 79 涉及的跨站脚本问题。在许可问题上,56% 的代码库存在许可证冲突,33% 的代码库包含无许可证或定制许可证的 OSS 组件,而传递性依赖往往会引发许可证冲突,不同行业的许可证冲突情况也有所不同。此外,维护和运营风险也不容忽视,91% 的代码库包含过时组件,且使用的 OSS 并非最新版本,大量组件存在维护不及时的问题,这无疑增加了安全风险。

面对这些风险,报告提出了相应的应对建议。从技术工具层面来看,使用 SCA(软件组成分析)工具生成 SBOM(软件物料清单)是关键一步。SCA 工具通过代码扫描、依赖关系分析等方式生成 SBOM,而 SBOM 在识别和管理风险、漏洞、许可证合规等问题上具有重要意义。在管理实践层面,企业应为风险管理分配优先级,重点关注高风险问题;定期更新 OSS,及时修补易受攻击的软件;建立安全编码实践,重视输入验证等环节;同时,监控 OSS 维护工作,利用多种方式了解更新动态;将 OSS 管理集成到 SDLC(软件开发生命周期)中,遵循最佳实践;在涉及并购时,利用专业审计服务对收购事宜进行审查。总之,开源软件的风险不容忽视,企业只有借助技术工具和科学的管理实践,全面了解软件供应链,加强安全实践,主动进行许可和维护管理,才能在享受开源软件优势的同时,有效降低风险,确保软件的安全性和可靠性。

jrhz.info

特别声明:[Black Duck:2025年度开源安全和风险分析报告] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

该怎么选超声炮VS热玛吉?别太纠结了超声炮和热玛吉效果的区别(该怎么选超声炮面膜)

在追求肌肤紧致年轻的道路上,超声炮与热玛吉是爱美人士的热门抗衰选择,而修复因子《热超太》(细胞能量蛋白),则是这两种治疗的得力助手,从修复、效果到防护全方位助力。 从表皮屏障的即时防护,到弹性纤维的深度修复…

该怎么选超声炮VS热玛吉?别太纠结了超声炮和热玛吉效果的区别(该怎么选超声炮面膜)

『敏感肌』能用剃须刀🪒吗?大家小心警惕这四大危害智商税产品!

消费者朋友们不用担心,如果说我们选择到质量比较优质的剃须刀🪒,那么『敏感肌』的用户也是可能用的,但是市面上也会有很多水的剃须刀🪒,大家需要注意一下,很多低性能款的剃须刀🪒通过降低自身价格来吸引消费者,但实际上他们做了性…

『敏感肌』能用剃须刀🪒吗?大家小心警惕这四大危害智商税产品!

2026宁波国际照明展览会(宁波国际展览)

“”致力于搭建照明产业供需双方的供应链平台,加强国内外的交流与合作,提升相关企业品牌认知度和影响力,从而推进中国照明行业的整体发展;大会预展出面积6万平方米,特色展示空间3000个,参展企业1500余家。 …

2026宁波国际照明展览会(宁波国际展览)

学术探讨|应用型高校电子商务专业校企协同育人的路径(学术探讨是什么期刊)

在此背景下,应用型高校电子商务专业必须打破传统培养模式的局限,积极推进人工智能与教育深度融合、思政教育与专业教育有机融合、中国传统文化与电商创新实践相结合,构建具有时代特色和专业内涵的协同育人新范式。 本文基…

学术探讨|应用型高校电子商务专业校企协同育人的路径(学术探讨是什么期刊)

26岁李兰迪生日庆典,火红造型吸睛十足,戈壁追风笑容明亮(李兰迪的生日是几月几日)

她奔向远处的风力发电机,红色衣摆随风飞扬,头发凌乱却毫不影响笑容,每个动作都像在和戈壁对话,展示出她与自然的亲密互动和真实状态。火红造型下的她,灿烂笑容和自信气场告诉我们:年轻就要奔跑,就要热情,也要在努力中…

26岁李兰迪生日庆典,火红造型吸睛十足,戈壁追风笑容明亮(李兰迪的生日是几月几日)