网易首页 > 网易号 > 正文 申请入驻

开源软件代码公开就安全吗?

0
分享至

今天,软件已经全面渗透到世界的方方面面,以至于人们用“软件正在吞噬世界”“每一家企业都会是软件公司”来形容这一趋势。在软件对世界方方面面的渗透中,开源软件无疑充当了关键角色。

如今,开源已经成为行业趋势,并正加速普及。根据红帽公司不久前发布的《2022企业开源现状》市场研究报告,95%的IT领导者认为开源对其公司非常重要,和去年的90%相比增加了5%。同时,在接下来的两年里,受访企业使用开源软件占总软件数将上升8%。

当越来越多开源软件进入企业,软件的安全问题也逐渐显示出来。然而,由于开源软件使用的便利性,可能导致忽略其带来的风险。过去使用商业软件,软件安全性由原厂负责,不管其是否安全,但至少有人兜底,而现在采用开源软件后,软件安全吗?怎么保证安全?

被忽视的安全风险

谈到开源软件的安全,我们经常听到的一个说法是,开源软件代码都是公开的,和黑盒子的商业软件相比要安全得多。这个说法貌似有理,其实经不住推敲。

开源软件虽然代码公开,但谁来对代码的安全负责,这个责任如果没有明晰,开源软件的安全性并没有保证。一个软件可能有上百万行代码,谁对每一行代码进行审核,是用户自己还是社区贡献者或者对外售卖者?

“心脏滴血”漏洞是一个很好的例子。“心脏滴血”是开源软件包OpenSSL中的一个漏洞,软件供应商对外售卖的商业软件中采用了该开源软件,但安全责任并未从开源代码提供者转移到软件供应商,最终由用户承担了软件漏洞的风险。

另一方面,开源软件有开放和共同参与的特点,代码公开后不排除有人会借机植入恶意代码,这时开源反而将软件置于危险之中。

有机构对开源软件进行过代码安全的检查,结果也证实了上述担心。早在2006年,美国国家安全部曾开展“开源软件代码测试计划”,对大量开源软件进行安全隐患的筛选和加固,截止到2017年2月,累计检测7000多个开源软件,发现了大量安全缺陷。

软件安全公司Snyk和Linux Foundation近期发布了一份报告《Addressing Cybersecurity Challenges in Open Source Software》,根据它们的调查,Java编写的项目平均有超过47个高危漏洞和28个中危漏洞,排名第二的JavaScript,后者平均有18个和21个漏洞,Python平均有20个。

另外,根据新思科技发布的《2022开源安全与风险分析报告》,84%的开源代码库至少含有一个漏洞,近三年漏洞比例逐渐增高,60%的已审核代码库中包含高风险漏洞。

显然,大部分开源软件的使用者认为软件代码中的漏洞藏不住,很快就会被发现,而现实情况并非如此。因此,我们不能简单地说开源软件是安全还是不安全,更不能想当然地认为开源就安全。

用企业开源软件,降低安全风险

对于开源软件的使用企业,在自身没有足够技术实力的情况下,如何才能降低开源软件的安全风险?答案就是尽量选择企业开源软件,而根本的解决办法还是尽早开展开源治理。

一般而言,企业获得开源软件有两个来源:一个是从开源社区下载,这是社区开源版;还有一个是企业发行版,比如红帽Linux(RHEL),它们就是企业开源软件。相比社区开源软件,企业开源软件的发行者会在社区版软件的基础上进行大量工作,比如集成和对代码进行安全审核。

显然,和社区版相比,企业开源软件具有更好的安全性,这一点被越来越多企业管理者认可。根据红帽的调查报告,89%的受访者认为,企业级开源软件比专有软件更安全或同样安全。这些数值与去年的调查结果相近,但认为“更安全”的人占比增加了4%。接受调查者把“安全”列为采用企业开源软件的四大好处之一。这四大好处分别为:安全性更好(32%)、软件质量更高、能够安全地应用开源技术(28%)、为云技术设计(26%)。

为何安全会成为企业开源软件的一个优势?红帽全球副总裁兼大中华区总裁曹衡康解释说主要有以下几个原因:第一,企业开源软件的发行者会测试和审核开源代码;第二,软件发行方会及时跟进安全漏洞,提供补丁;第三,所有补丁都是追溯的,有保障的。

红帽全球副总裁兼大中华区总裁曹衡康

实际上,作为企业开源软件的发行方,其对发行的企业软件扮演着守护者的角色。曹衡康说,红帽不是简单地关注单一软件的安全,而是强调整个开源软件供应链的安全。

“红帽所说的安全是供应链的整体安全,从底层的基础设施到开发、到运维、到交付,每一个环节都要安全,也就是说,从最底层的Linux开始、到OpenShift、再到Ansible,红帽都会植入安全的机制,进行全生命周期的安全防护。”曹衡康表示。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
特朗普在北京国宴破例喝酒,让中国人记住了这两个字

特朗普在北京国宴破例喝酒,让中国人记住了这两个字

张斌说
2026-05-15 15:55:08
机会来了!“加强版萨林杰”或被广东队看中,朱芳雨将出手抢人?

机会来了!“加强版萨林杰”或被广东队看中,朱芳雨将出手抢人?

绯雨儿
2026-05-16 11:10:56
亚洲杯太残酷了:随着日本5-0碾压晋级4强,3大劲旅已经被送回家

亚洲杯太残酷了:随着日本5-0碾压晋级4强,3大劲旅已经被送回家

侧身凌空斩
2026-05-16 02:04:35
一场不让打!北京首钢顶薪内线季后赛遭雪藏,许利民下狠心

一场不让打!北京首钢顶薪内线季后赛遭雪藏,许利民下狠心

老叶评球
2026-05-16 16:41:29
“近一半的孩子不正常”,男老师吐槽乡镇学校现状,令人脊背发凉

“近一半的孩子不正常”,男老师吐槽乡镇学校现状,令人脊背发凉

妍妍教育日记
2026-05-09 13:54:42
永远要记住,和周围人搞好关系的秘诀,不是掏钱请客充大方,也不是嘴甜到让人起鸡皮疙瘩,而是狠狠做到这两点就够了

永远要记住,和周围人搞好关系的秘诀,不是掏钱请客充大方,也不是嘴甜到让人起鸡皮疙瘩,而是狠狠做到这两点就够了

心理观察局
2026-05-13 09:29:10
上海学者亲历中美国宴:“这样热络的交流氛围多年未见了”

上海学者亲历中美国宴:“这样热络的交流氛围多年未见了”

澎湃新闻
2026-05-15 20:32:28
西决对阵雷霆怎么打?文班亚马给出答案,年轻人真敢说,好样的

西决对阵雷霆怎么打?文班亚马给出答案,年轻人真敢说,好样的

萌兰聊个球
2026-05-16 13:17:52
13小时连克沙特韩国!U17国足破22年魔咒,U16连轰4球

13小时连克沙特韩国!U17国足破22年魔咒,U16连轰4球

奥拜尔
2026-05-16 16:10:48
上海楼市离谱了!浦西静安区房价从13万变成7.5万,业主倒是不慌

上海楼市离谱了!浦西静安区房价从13万变成7.5万,业主倒是不慌

林子说事
2026-05-16 13:21:13
范·迪塞尔戛纳落泪拥抱保罗·沃克女儿

范·迪塞尔戛纳落泪拥抱保罗·沃克女儿

热搜摘要官
2026-05-15 00:54:16
正式取消!知名985高校:公众进校不用预约了

正式取消!知名985高校:公众进校不用预约了

南方都市报
2026-05-14 13:02:01
统一方式敲定!国台办刚亮底牌,郑丽文火速接招,这波配合绝了

统一方式敲定!国台办刚亮底牌,郑丽文火速接招,这波配合绝了

小影的娱乐
2026-05-16 11:28:46
陕西女警花卧底被揪出,被歹徒折磨7天解救:人都已经垮了

陕西女警花卧底被揪出,被歹徒折磨7天解救:人都已经垮了

罪案洞察者
2025-03-07 08:59:25
人设全崩!北美殿堂级歌手,原住民60年的偶像,现在扒出根本不是原住民?!

人设全崩!北美殿堂级歌手,原住民60年的偶像,现在扒出根本不是原住民?!

英国那些事儿
2026-05-15 23:30:36
多名院士调查发现:吃一口久冻馒头,等于中一次毒?真假

多名院士调查发现:吃一口久冻馒头,等于中一次毒?真假

路医生健康科普
2026-05-16 17:28:10
两岸突发一件事,大陆已下达禁令,话音刚落,郑丽文火速派人赴京

两岸突发一件事,大陆已下达禁令,话音刚落,郑丽文火速派人赴京

简简单单的说
2026-05-15 15:25:56
心理学:女生主动跟你说“来例假了”,其实是在告诉你这两句话

心理学:女生主动跟你说“来例假了”,其实是在告诉你这两句话

心理观察局
2026-05-16 09:31:10
一条“千里雨带”正向东移动,北京主要降雨时段将于午后开启

一条“千里雨带”正向东移动,北京主要降雨时段将于午后开启

新京报
2026-05-16 09:49:08
6岁男童,保住了命,但人却傻了。疏忽无知的母亲,所有人要吸取的教训!

6岁男童,保住了命,但人却傻了。疏忽无知的母亲,所有人要吸取的教训!

听李医生说
2026-05-16 09:06:12
2026-05-16 18:48:49
云数科技圈
云数科技圈
洞察云计算和大数据等前沿科技
62文章数 36关注度
往期回顾 全部

科技要闻

涨的是车价,要的是老命

头条要闻

22笔房贷断供贷款人集体失联 银行报警:金额2千多万

头条要闻

22笔房贷断供贷款人集体失联 银行报警:金额2千多万

体育要闻

马刺2号,少年老成,这集看过?

娱乐要闻

谢霆锋北京街头骑行被偶遇,侧颜帅炸

财经要闻

造词狂魔贾跃亭

汽车要闻

高尔夫GTI刷新纽北纪录 ID. Polo GTI迎全球首秀

态度原创

数码
家居
教育
亲子
军事航空

数码要闻

“暴力熊”推出开盖版英特尔酷睿Ultra 7 270K Plus处理器

家居要闻

110㎡淡而有致的生活表达

教育要闻

集体游戏完全是在培养焦虑感

亲子要闻

娃过了这个年纪,妈妈请记得给TA穿上小内裤,否则对孩子影响大

军事要闻

联合国安理会审议叙利亚局势

无障碍浏览 进入关怀版