Black Duck:2025年度开源安全和风险分析报告

2025 年度开源安全和风险分析报告》由 Black Duck 发布,全书共计 32 页,聚焦于开源软件在安全与风险方面的问题。报告指出,开源软件虽有诸多优势,但其存在的风险需积极管理。从开源软件的使用现状来看,其在当今商业领域得到了极为广泛的应用,相关数据显示,97% 的商业代码库中都包含开源代码,每个应用平均包含 911 个 OSS(开源软件)组件。而且,开源代码库正变得愈发庞大复杂,近四年普通应用中的开源文件数量增加了两倍之多,其中 64% 的开源组件属于传递性依赖项。

然而,开源软件并非没有风险。在安全漏洞方面,81% 的风险评估代码库存在高风险或重大风险漏洞,仅在 jQuery 中,10 大高风险漏洞中就有 8 个被发现,多数开源漏洞与输入验证不当有关,例如 CWE - 79 涉及的跨站脚本问题。在许可问题上,56% 的代码库存在许可证冲突,33% 的代码库包含无许可证或定制许可证的 OSS 组件,而传递性依赖往往会引发许可证冲突,不同行业的许可证冲突情况也有所不同。此外,维护和运营风险也不容忽视,91% 的代码库包含过时组件,且使用的 OSS 并非最新版本,大量组件存在维护不及时的问题,这无疑增加了安全风险。

面对这些风险,报告提出了相应的应对建议。从技术工具层面来看,使用 SCA(软件组成分析)工具生成 SBOM(软件物料清单)是关键一步。SCA 工具通过代码扫描、依赖关系分析等方式生成 SBOM,而 SBOM 在识别和管理风险、漏洞、许可证合规等问题上具有重要意义。在管理实践层面,企业应为风险管理分配优先级,重点关注高风险问题;定期更新 OSS,及时修补易受攻击的软件;建立安全编码实践,重视输入验证等环节;同时,监控 OSS 维护工作,利用多种方式了解更新动态;将 OSS 管理集成到 SDLC(软件开发生命周期)中,遵循最佳实践;在涉及并购时,利用专业审计服务对收购事宜进行审查。总之,开源软件的风险不容忽视,企业只有借助技术工具和科学的管理实践,全面了解软件供应链,加强安全实践,主动进行许可和维护管理,才能在享受开源软件优势的同时,有效降低风险,确保软件的安全性和可靠性。

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

jrhz.info

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

今日霍州(www.jrhz.info)©️

特别声明:[Black Duck:2025年度开源安全和风险分析报告] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

山西交控路桥七公司国道208项目安全积分超市实践:小积分如何筑牢大安全?(山西路桥集团与山西交通控股)

在国道208项目线路复杂、交通组织难度大、野外施工环境多样的背景下,有间建科安全积分系统不仅成为提升人员安全主动性的有效抓手,更通过数据化、互动化的管理方式,为工程项目建立了一套持续运转、自我优化的安全行为促…

山西交控路桥七公司国道208项目安全积分超市实践:小积分如何筑牢大安全?(山西路桥集团与山西交通控股)

广东台的衰败:从万人空巷到无人问津,被谁夺走了灵魂(广东台台标历史)

再比如,陈振伦,曾经是剧中的369角色,如今也在『直播间』泡着茶,讲述茶文化,告诉观众他希望大家能重新找回那份家乡的味道。电视台在拼命转型,想要活下去,而演员们也在艰难转型,争取能有一口饭吃。现在所看到的,已经是…

广东台的衰败:从万人空巷到无人问津,被谁夺走了灵魂(广东台台标历史)

董明珠卸任 格力电子元器件公司换帅 格力『芯片』布局加速(董明珠卸任格力集团董事长后续)

董明珠的最新动向引起关注。天眼查信息显示,珠海格力电子元器件有限公司最近发生工商变更:董明珠卸任法定代表人和执行董事,由方祥建接任。方祥建在格力电器工作多年,2025年11月出任格力电器副总裁,任职至今

董明珠卸任 格力电子元器件公司换帅 格力『芯片』布局加速(董明珠卸任格力集团董事长后续)

2026年如何选择合适的G4初效板式过滤器用于新风系统?(2026年命好不好)

随着室内空气质量关注度提升,G4初效板式过滤器成为净化新风系统的关键。了解如何挑选适合家用的新风系统过滤器,有效提升室内空气品质。本文为你解读过滤效果、安装要求、维护要点,助您轻松打造清新舒适的居住环境。

2026年如何选择合适的G4初效板式过滤器用于新风系统?(2026年命好不好)

顾思晚沈淮衡》小说:顾母踩着高跟站在顾思晚面前,脸上的喜悦无以言表(男主叫顾思)

沈淮衡注意力被分散,顾思晚立刻从他的钳制中逃出来,走到了付晓芝身边。一报警肯定就惊动郑凛叙了,郑凛叙要是知道她跑来酒店跟沈淮衡见面,又要麻烦了:“我和他认识,有一些误会,给你们添麻烦了。” 顾思晚被这样的…

《<strong>顾思晚沈淮衡</strong>》小说:顾母踩着高跟站在顾思晚面前,脸上的喜悦无以言表(男主叫顾思)