当前,企业使用开源代码构建软件产品已成为主流趋势,但开源代码中的安全问题屡屡出现。
7月18日,在由中国信息通信研究院和中国通信标准化协会合办的“2023中国互联网大会开源供应链论坛”上,中国信通院副总工程师许志远表示,要关注开源供应链风险,因为开源供应链技术比较复杂,开源代码引入不清,监控不足,导致开源代码中安全问题屡屡出现,树立开源供应链风险意识、加强开源供应链安全治理,是推动我国开源供应链良性发展的有效手段。“我国企业逐步关注开源供应链的安全风险治理,如金融、汽车、云服务商和软件等行业以及涉及海外业务的企业,对开源供应链安全的治理关注度比较高,国内企业也在积极探索开源供应链的安全治理新模式。”
同时许志远介绍,我国开源市场在持续稳定增长,根据中国信通院调查数据显示,我国目前超过九成企业已经使用开源技术,其中金融、通信等行业的开源组件使用企业超过数千个,云计算、大数据开源的应用率超过40%,我国使用开源技术越来越高,使开源技术成为主流。
开源以开放、平等、协作、共享为理念,集众智、采众长,加速产业迭代的升级,促进产业协同创新,也推动了产业生态的完善,已成为全球产业技术和全球产业创新的主导模式,我国也在积极探索开源生态的建设。
在开源政策方面,我国开源的相关政策近年来陆续出台,“十四五”规划和《2035远景目标纲要》明确提到“开源”,2021年12月份工业和信息化部发布的《“十四五”软件和信息技术服务业发展规划》中也明确提出,繁荣开源软件,完善公共服务,优化产业生态。
中国信通院云大所副所长栗蔚表示,开源是开放的无边界的新型的协作模式,基于这种模式,在数字科技创新、产业开放、经济共享、全球协作等方面都可以受益。开源应用广泛的现状下也面临诸多开源安全问题,主要分为网络安全风险、知识产权风险和供应链风险。
“治理开源风险,需要政策和标准来保障开源安全,举例来看,欧盟有FOSSA项目进行开源漏洞的挖掘,美国有开放软件代码测试计划,英国有开放代码安全注意事项指南,可以对开源安全进行评价。”栗蔚说。
我国也推出了相关开源的政策和标准,如2021年金融行业《关于金融行业规范和发展开源使用》就对金融机构开源应急潜在漏洞、闭源、停服等风险做出规范。《“十四五”软件和信息技术服务发展规划》里也提到了在开源安全、开源生态方面的要求。“各国和组织都在从标准和政策等方面规范开源风险,持续完善软件产品中开源代码风险治理标准。”栗蔚表示。
郑重声明:此文内容为本网站转载企业宣传资讯,目的在于传播更多信息,与本站立场无关。仅供读者参考,并请自行核实相关内容。
|