专栏名称: 蓝点网
科技资讯、软件工具、技术教程,尽在蓝点网。蓝点网,给你感兴趣的内容!
目录
相关文章推荐
OFweek维科网  ·  2024年,割草机器人“顶流”净利润预计超9亿! ·  22 小时前  
OFweek维科网  ·  DeepSeek“血洗”AI,光通信龙头们怎么看? ·  昨天  
半导体行业联盟  ·  消息:比亚迪采用黑芝麻智能芯片 ·  3 天前  
半导体行业联盟  ·  TEL,(最新财报),信息量巨大! ·  3 天前  
中国半导体论坛  ·  半导体精品公众号推荐! ·  3 天前  
中国半导体论坛  ·  半导体精品公众号推荐! ·  3 天前  
51好读  ›  专栏  ›  蓝点网

新研究显示开源软件为全球96%的现代应用程序提供支持 但也存在着担忧

蓝点网  · 公众号  ·  · 2024-12-05 16:38

正文

日前哈佛商学院、哈佛创新科学实验室、Linux 基金会、OpenSSF (开源安全基金会) 联合研究撰写的《免费和开源软件普查 III》发布,此次研究以前两次研究为基础,研究构成现代软件基石的应用程序级组件。

此次研究分析了 10,000 家公司使用的超过 1,200 万条开源软件使用情况数据,研究团队与业界合作收集了来自多个平台的匿名数据,分析包括对生产代码库的自动扫描和对软件组合的全面人工审查,从而深入了解开源软件的使用情况及其在整个软件供应链中的间接依赖情况。

本次研究发现的特点包括:

  1. 96% 的代码库中都存在开源组件

  2. 云服务相关的专用包 (也就是非开源) 使用量正在急剧增加

  3. 业界继续依赖过时的 Python 2 导致面临安全风险

  4. 自第二次调查以来 Rust 采用率激增 500%,标志着向内存安全编程的转变

  5. 软件组件缺乏标准化命名增加了安全风险

  6. 一小部分贡献者推动了主要的开源软件,带来了可持续性方面的担忧

这份报告目前在 Linux 基金会官方网站提供免费下载,有兴趣的网友可以查看报告全文: https://www.linuxfoundation.org/research/census-iii?hsLang=en

单一维护者项目的风险暴露:

研究报告指出,40% 的顶级项目只有 1~2 名开发者并且贡献了超过 80% 以上的代码,贡献者 / 维护者的高度集中模式代表着潜在的安全隐患。

案例是今年的 XZ Utils 供应链投毒事件 ,黑客通过频繁为该项目提交代码获得主要维护者的好感和信任,之后成为维护者后开始在项目中投毒,然后感染了大量的下游项目。

OpenSSF 基金会正在努力解决这类挑战:确保审查的源代码就是人们正在运行的代码。开源软件的一大优势就是可以进行广泛审查,从而寻找有意或无意中包含的漏洞。

然而如果审查的内容不是用于构建最终产品的内容那审查就会变得没有意义,所以现在 OpenSSF 的工作就包括强化构建和分发流程,确保现实中运行的代码就是已经经过审查的代码。







请到「今天看啥」查看全文