Black Duck:2025年度开源安全和风险分析报告

Black Duck:2025年度开源安全和风险分析报告

《2025 年度开源安全和风险分析报告》由 Black Duck 发布,全书共计 32 页,聚焦于开源软件在安全与风险方面的问题。报告指出,开源软件虽有诸多优势,但其存在的风险需积极管理。从开源软件的使用现状来看,其在当今商业领域得到了极为广泛的应用,相关数据显示,97% 的商业代码库中都包含开源代码,每个应用平均包含 911 个 OSS(开源软件)组件。而且,开源代码库正变得愈发庞大复杂,近四年普通应用中的开源文件数量增加了两倍之多,其中 64% 的开源组件属于传递性依赖项。

然而,开源软件并非没有风险。在安全漏洞方面,81% 的风险评估代码库存在高风险或重大风险漏洞,仅在 jQuery 中,10 大高风险漏洞中就有 8 个被发现,多数开源漏洞与输入验证不当有关,例如 CWE - 79 涉及的跨站脚本问题。在许可问题上,56% 的代码库存在许可证冲突,33% 的代码库包含无许可证或定制许可证的 OSS 组件,而传递性依赖往往会引发许可证冲突,不同行业的许可证冲突情况也有所不同。此外,维护和运营风险也不容忽视,91% 的代码库包含过时组件,且使用的 OSS 并非最新版本,大量组件存在维护不及时的问题,这无疑增加了安全风险。

面对这些风险,报告提出了相应的应对建议。从技术工具层面来看,使用 SCA(软件组成分析)工具生成 SBOM(软件物料清单)是关键一步。SCA 工具通过代码扫描、依赖关系分析等方式生成 SBOM,而 SBOM 在识别和管理风险、漏洞、许可证合规等问题上具有重要意义。在管理实践层面,企业应为风险管理分配优先级,重点关注高风险问题;定期更新 OSS,及时修补易受攻击的软件;建立安全编码实践,重视输入验证等环节;同时,监控 OSS 维护工作,利用多种方式了解更新动态;将 OSS 管理集成到 SDLC(软件开发生命周期)中,遵循最佳实践;在涉及并购时,利用专业审计服务对收购事宜进行审查。总之,开源软件的风险不容忽视,企业只有借助技术工具和科学的管理实践,全面了解软件供应链,加强安全实践,主动进行许可和维护管理,才能在享受开源软件优势的同时,有效降低风险,确保软件的安全性和可靠性。

jrhz.info

特别声明:[Black Duck:2025年度开源安全和风险分析报告] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

今天18:07开抢!福田又一场明星演唱会来了!(今天抢几号)

深圳的歌迷朋友们 将在福田人的家门口开唱!! 鹿晗深圳演唱会 马上要去福田看演唱会了 福田演唱会攻略已经准备好*请乘坐公共交通的观众注意末班车时间,合理安排离场时间。 这篇看了会口水直流的 来深圳看演唱会的…

今天18:07开抢!福田又一场明星演唱会来了!(今天抢几号)

双诚智能自动封箱机精密结构,确保运转柔顺稳定(封膜机双诚智能封膜机)

深圳双诚智能包装设备有限公司(简称“双诚智能”)成立于2005年,专注于智能包装设备研发生产二十余年,其自动封箱机通过模块化设计和高精度零部件配合,实现了柔顺运转与长期稳定运行的平衡。传统封箱机在更换胶带或维…

双诚智能自动封箱机精密结构,确保运转柔顺稳定(封膜机双诚智能封膜机)

氧化钙是否为碱性氧化物的探讨(氧化钙属不属于碱)

碱性氧化物的定义根据化学定义,碱性氧化物是能跟酸起反应,生成盐和水的氧化物。 氧化钙符合碱性氧化物的特征氧化钙能够与酸发生反应,生成相应的盐和水。在钢铁厂,可用于脱硫,降低钢铁中的硫含量;在污水处理厂,能调…

氧化钙是否为碱性氧化物的探讨(氧化钙属不属于碱)

《南京照相馆》“照”出深沉爱国情怀 铭记历史吾辈自强(《南京照相馆》举行青岛路演)

完整的历史远比电影更残酷。电影提醒我们,历史不容忘却,和平来之不易,必须倍加珍惜。取材于1937年南京大屠杀期间侵华日军真实罪证影像的电影《南京照相馆》正在热映,自7月25日公映以来,累计票房已超11亿元

《南京照相馆》“照”出深沉爱国情怀 铭记历史吾辈自强(《南京照相馆》举行青岛路演)

百元机也有大能量!LEBESTL23promax重新定义性价比手机(百元机大全)

它的6.5英寸大屏展开的瞬间,就能颠覆你对百元机的刻板印象——这块屏幕不仅尺寸够大,色彩表现也远超同价位产品,看视频时细节清晰,滑动时跟手度出色,完全不像传统廉价机那种“能亮就行”的粗糙感大屏、长续航、流畅体…

百元机也有大能量!LEBESTL23promax重新定义性价比手机(百元机大全)