网易首页 > 网易号 > 正文 申请入驻

新思科技发布《2022年开源安全和风险分析》报告:发现88%的组织在保持开源更新方面仍然落后

0
分享至

前 言

新思科技在4月12日发布了最新的《2022年开源安全和风险分析》报告(Open Source Security and Risk,简称OSSRA),通过调查来自17个行业的2400多个商业代码库的匿名调查结果,2022年OSSRA报告强调了这样一个事实,即每个行业和领域都在使用开源,并且是目前构建应用程序的基础。

《2022年开源安全和风险分析》报告的主要内容总结如下:

1

所有行业都包含高比例的开源代码

2022年OSSRA报告中代表的17个行业领域中有4个——计算机硬件和半导体、网络安全、能源和清洁技术以及物联网——在其经审计的代码库中100%包含开源。其余的垂直行业93%到99%的代码库都是开源的。

开源真的无处不在。2022年1月的白宫简报将软件描述为“在我们经济的各个领域无处不在,是美国人每天使用的产品和服务的基础。大多数主要软件包都包括开源软件……[它们]带来了独特的价值,但也面临着独特的挑战。”

2

开源审计有所增加

2021年,Synopsys总共审核了2409个代码库,其中97%包含开源代码。Black Duck审计数量的增加——比2020年增加64%——反映了整个2021年并购的相应增加。

并购交易中的收购方希望了解与他们所收购的软件相关的风险——特别是与许可、安全以及该软件中使用的开源质量相关的风险。OSSRA的审计数据表明,卖家对可能破坏交易的软件潜在问题也变得更加敏感,这促使他们在并购之前减少可能出现的问题。

3

包含许可证冲突的代码库锐减

超过一半(53%)的代码库包含许可证冲突,与2020年的65%相比大幅下降。但同时,由于88%的代码库包含过时版本(尚未应用更新的组件),公司需要通过软件物料清单(SBOM)跟踪在开发中使用的软件和项目。

我们(新思)在审计中看到的一项增加涉及知识共享相同方式共享3.0(CC-SA 3)许可证。CC-SA 3许可证冲突说明了一个在开源许可证方面被忽视的问题:开发人员经常将代码片段、功能、方法和可操作的代码片段引入他们的软件,通常称为依赖项,因为软件依赖于该代码。但是,依赖项本身可能会利用包含开发人员或最终用户不知道的许可证条款和条件的子依赖项。例如,流行的node.js组件的某些版本包含一个依赖项,该依赖项利用了CC-SA 3许可证下的代码,这可能会对被许可人提出不良要求,并需要对可能的 IP 问题进行法律评估。

4

补丁管理依然具有挑战性

2097个代码库包括安全和操作风险评估,其中81%的代码库包含至少一个漏洞,比2021年OSSRA的调查结果最低减少3%。包含至少一个高风险开源漏洞的代码库数量显著减少。49%的审计代码库包含至少一个高风险漏洞,比去年下降了11%。

从操作风险/维护的角度来看,2097个代码库中有85%包含已过期四年多的开源代码。88%使用了不是最新可用版本的组件。

虽然许可证冲突和高风险漏洞的减少令人鼓舞,但事实仍然是,超过一半的审计代码库包含许可证冲突,近一半包含高风险漏洞。更令人不安的是,在我们检查的包含风险评估的2097个代码库中,88%包含过时版本的开源组件。也就是说,更新或补丁可用但未应用。

不使软件保持最新是有正当理由的,但很可能88%中的很大一部分是由于DevSecOps团队没有意识到有更新版本的开源组件可用。除非组织对其代码中使用的开源保持准确和最新的清单,否则组件可能会被遗忘,直到它容易受到高风险攻击,然后争先恐后地识别它的使用位置并更新开启。

这正是Log4j发生的事情,但在围绕Log4j漏洞的骚动中有些迷失的是,恐慌通常是由于组织不知道Log4j在特定系统和应用程序中的位置,或者事实上,如果它就在那里。然后这个问题在成千上万的IT团队中成倍增加,他们争先恐后地回答诸如“我们是否容易受到Log4Shell的攻击?我们供应商的软件是否容易受到攻击?使用我们软件的客户是否容易受到攻击?”

工信部电子知识产权中心 校译整理

https://www.synopsys.com/content/dam/synopsys/sig-assets/ reports/rep-ossra-2022.pdf

原文标题:Synopsys:2022 OPEN SOURCE SECURITY AND RISK ANALYSIS REPORT

代码分析实验室

工信部电子知识产权中心在代码分析及知识产权合规业务上发挥独特资源与能力优势,建设代码分析实验室,自研并集合国内外多款代码分析工具,可开展代码指纹检测及源代码检测,并基于代码分析工具及丰富的代码数据库、专利数据库,围绕企业研发、管理中的知识产权风险,提供各项合规服务,帮助企业避免法律风险,实现合规发展。具体业务包括:企业源代码溯源分析、开源代码检测、开源许可协议合规分析、开源软件项目知识产权风险评估、企业开源风险防控体系建设、企业知识产权合规管理方案建设、开源知识产权风险相关培训等。

本公众号定期推送知识产权及竞争政策相关的法律政策与政府文件、最新全球行业信息、国外国防产权动态、原创文章与专家观点、业内高端活动消息、《电子知识产权》(月刊)&《竞争政策研究》(双月刊)文章节选及重磅全文、专利态势发布、中心最新成果发布及相关新闻报道等诸多内容,欢迎各界人士关注!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
乌克兰捐款平台收到大量来自中国民间机构和个人的捐款

乌克兰捐款平台收到大量来自中国民间机构和个人的捐款

深度报
2026-01-30 19:27:35
辛纳:输掉比赛确实很难受,本有很多机会取胜但都没能把握住

辛纳:输掉比赛确实很难受,本有很多机会取胜但都没能把握住

懂球帝
2026-01-31 00:14:40
172:199,日本选举杀出黑马,"新首相"对华态度成最大看点

172:199,日本选举杀出黑马,"新首相"对华态度成最大看点

书纪文谭
2026-01-30 14:07:45
特朗普正式提名凯文·沃什为新任美联储主席,9年前就面试过他;其妻子是雅诗兰黛继承人,岳父是特朗普多年好友

特朗普正式提名凯文·沃什为新任美联储主席,9年前就面试过他;其妻子是雅诗兰黛继承人,岳父是特朗普多年好友

极目新闻
2026-01-30 20:13:19
不得不说,华尔街这帮人真是坏透了,全世界被他们演了一出大戏!

不得不说,华尔街这帮人真是坏透了,全世界被他们演了一出大戏!

扶苏聊历史
2026-01-30 16:39:48
预计明日凌晨3-6点,美伊大战会正式开启,理由如下

预计明日凌晨3-6点,美伊大战会正式开启,理由如下

今日马说
2026-01-30 23:26:19
利物浦官宣!克洛普三月将重回安菲尔德,重拾教鞭

利物浦官宣!克洛普三月将重回安菲尔德,重拾教鞭

球星的故事
2026-01-31 01:18:13
1.8亿理财资金仅剩44万,大连银行称嫌犯伪造单据并失踪,最高法发声

1.8亿理财资金仅剩44万,大连银行称嫌犯伪造单据并失踪,最高法发声

观察者网
2026-01-30 09:38:05
8换2!9换1!字母哥交易方案出炉,他要签4年2.75亿美金超级顶薪

8换2!9换1!字母哥交易方案出炉,他要签4年2.75亿美金超级顶薪

世界体育圈
2026-01-30 16:15:41
黄金史诗级巨震,5500-5100-5450,2倍做空白银15%收益归零

黄金史诗级巨震,5500-5100-5450,2倍做空白银15%收益归零

金石随笔
2026-01-30 08:34:11
演员金晨疑似肇事逃逸让助理顶包?警方通报

演员金晨疑似肇事逃逸让助理顶包?警方通报

界面新闻
2026-01-30 17:35:45
中英谈妥了,斯塔默当着中方的面,就港台问题做表态,态度不一般

中英谈妥了,斯塔默当着中方的面,就港台问题做表态,态度不一般

小小科普员
2026-01-30 16:40:42
浙江省台州市政协原主席陈伟义接受审查调查

浙江省台州市政协原主席陈伟义接受审查调查

界面新闻
2026-01-30 19:49:19
火车新规2026正式执行!禁带品、实名制升级,这些坑千万别踩

火车新规2026正式执行!禁带品、实名制升级,这些坑千万别踩

复转这些年
2026-01-30 23:33:48
李娜与姜山:传奇落幕,唯有双向奔赴的爱意永存

李娜与姜山:传奇落幕,唯有双向奔赴的爱意永存

佳易博览
2026-01-30 12:11:33
保命还是保饭碗?5万种中成药强制退市!是要毁了中医还是救中医

保命还是保饭碗?5万种中成药强制退市!是要毁了中医还是救中医

李将平老师
2026-01-29 14:58:04
“好标准的技校脸”,技校女生大合照火了,网友:能把老实人打傻

“好标准的技校脸”,技校女生大合照火了,网友:能把老实人打傻

妍妍教育日记
2026-01-30 20:54:12
狼队官宣冬窗首签!徐彬自由身加盟,U23国足留洋第2人,将被外租

狼队官宣冬窗首签!徐彬自由身加盟,U23国足留洋第2人,将被外租

奥拜尔
2026-01-30 18:05:37
乌克兰战机2026年首次飞入俄罗斯领土!摧毁库尔斯克指挥部

乌克兰战机2026年首次飞入俄罗斯领土!摧毁库尔斯克指挥部

项鹏飞
2026-01-30 16:10:31
闻泰科技:预计2025年净亏损90亿元~135亿元

闻泰科技:预计2025年净亏损90亿元~135亿元

每日经济新闻
2026-01-30 19:47:07
2026-01-31 06:35:00
工信部电子知识产权中心 incentive-icons
工信部电子知识产权中心
工信部电子科学技术情报研究所
2495文章数 7227关注度
往期回顾 全部

科技要闻

意念控制机器人不是科幻 1-2年就落地

头条要闻

特朗普:已向伊朗告知达成协议的最后期限

头条要闻

特朗普:已向伊朗告知达成协议的最后期限

体育要闻

“假赌黑”的子弹,还要再飞一会儿吗?

娱乐要闻

警方通报金晨交通事故,否认网传骗保

财经要闻

水贝惊雷:揭秘杰我睿百亿黄金赌局的背后

汽车要闻

合资品牌首搭800V/5C快充 东风日产NX8将于3、4月上市

态度原创

艺术
旅游
亲子
数码
公开课

艺术要闻

惊艳!越南摄影师镜头下的妩媚女子!

旅游要闻

从荒滩到网红花海,抚仙湖这个公园完成了三重蜕变!

亲子要闻

婴儿的性格是天生的吗?网友:还没生出来 大夫就说肚子里不是善茬

数码要闻

延续传统:罗技G PRO X2 SUPERSTRIKE鼠标国行名称为GPW5雪豹

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版