新思科技(Synopsys)发布的《2021年开源安全和风险分析》报告(OSSRA),重点介绍了在商业应用程序中开源应用的趋势,并且提供了见解,以帮助企业和开源开发者更好地了解他们所处的互联软件生态系统。同时,这份报告也详细地介绍了非托管开源所带来的安全隐患,包括安全漏洞、过期或废弃的组件以及许可证合规性问题。

近年来,开源治理已经引起业界普遍关注,各个国家也出台政策指导开源安全管理。比如,2020年,为了让中国用户更好地理解和拥抱开源,中国信息通信研究院就正式发布了业内首个《开源生态白皮书(2020)》。

作为该白皮书的参与方之一,日前,新思科技(Synopsys)发布了《2021年开源安全和风险分析》报告(OSSRA),这也是新思连续第5年发布类似的报告。该报告由新思科技网络安全研究中心(CyRC)制作,研究了由Black Duck审计服务团队执行的对超过1,500个商业代码库的审计结果。报告重点介绍了在商业应用程序中开源应用的趋势,并且提供了见解,以帮助企业和开源开发者更好地了解他们所处的互联软件生态系统。这份报告也详细地介绍了非托管开源所带来的安全隐患,包括安全漏洞、过期或废弃的组件以及许可证合规性问题。

2021OSSRA报告发现了什么?

2021年OSSRA报告强调,开源是所有行业绝大多数应用程序的基础;但同时,他们也在费尽心思去管理开源风险。

  • 所有经过审计的营销科技类公司的代码库都包含开源,包括CRM客户关系管理系统及社交媒体。其中95%的营销科技代码库存在开源漏洞。
  • 98%的医疗保健行业代码库包含开源,其中有67%的代码库存在漏洞。
  • 97%的金融服务/金融科技行业代码库包含开源,其中超过60%的代码库存在漏洞。
  • 92%的零售和电子商务行业代码库包含开源,其中71%的代码库存在漏洞。

更令人担忧的是废弃开源组件仍在被广泛使用。例如高达91%的代码存在开源依赖项,这些开源组件在过去两年内没有任何开发活动——没有进行代码改进,也没有任何安全修复。

从下图可以明显的看出,在Black Duck审计服务团队2020年审计的1,500多个代码库中,有84%包含至少一个公开开源漏洞,这比2019年的75%增加了9%,成为自2017年以来的第二大增幅。同样,包含“高风险”开源漏洞的代码库百分比在2020年增长至60%,比2019年的49%大幅增加了11%。2020年的审计中再次发现了2019年在代码库中发现的几个十大开源漏洞,并且所有这些漏洞的百分比均有显著增加。

新思科技软件质量与安全部门软件应用安全解决方案工程师王永雷表示,新思选取的17个行业都与开源代码有着密切联系,比例最高的达到了100%,最低的也达到了48%。但其中,95%的营销科技代码库中包含开源漏洞;71%的被审零售和电子商务代码库包含漏洞;超过60%的金融服务/金融科技和医疗保健行业代码库中包含开源漏洞。而物联网、互联网和移动应用领域的漏洞比例则呈大幅下降趋势,这与相关行业日益关注安全的趋势相吻合。而在最近5年里(2016年—2020年),开源代码在应用程序中所占比例,则由不到40%增至超过70%。

“大象一直在房间里”

这是一个当前很流行的说法,借用“大象一直在房间里,个头虽然很大,但是没有人注意到”的比拟,意指大家关心的可能并不是一个正确的方向和事务。所以,2021年OSSRA报告中还提及了其它几个需要引起重视的开源风险,包括:

  • 商业软件中过时的开源组件已成常态。

85%的代码库含有至少四年未曾更新的开源依赖项。与废弃项目不同,这些过时的开源组件拥有活跃的开发人员,但是他们发布的更新及安全补丁却没有被下游商业消费者所采用。除了忽略应用补丁会带来的明显安全隐患之外,使用过时的开源组件还可能带来技术上的麻烦,包括与将来更新相关的功能问题和兼容性问题。 

王永雷提到了Linus Law,也被称之为Linus法则。该法则的核心意思归纳起来,即只要有足够多的人参与到开源项目中,那么漏洞被发现的概率就高,代码的质量就会得到改善。但事实是,如果85%的代码库含有至少四年未曾更新的开源依赖项,那么今后大部分隐藏在冰山下的组件,包括OpenSSL漏洞就很难被发现。

于是,相关挑战也随即而来,一是我们毫无意识,二是缺乏手段将其探测出来,从而形成所谓的“供应链BOM清单挑战”。

为此,新思提出了覆盖多场景扫描需求的“多因子探测技术”和工程化的“端到端开源治理解决方案”。前者是一种自动化的扫描工具,可以覆盖包括构建识别、特征码识别、指纹识别、二进制识别在内的多种场景;而后者则在识别的基础上,帮助企业发现和修复开源漏洞,验证和遵从开源许可证的条款,并提供端到端的自动化集成开源治理规则解决方案。

“从用户的角度来看,他们希望软件工具具备四个特性:1. 具有很强的探测能力;2. 自动化;3. 易于集成;4. 要形成一整套自动化的落地机制。”王永雷说。

  • 超过90%经审计的代码库含有许可证冲突、自定义许可证或根本没有许可证的开源组件。

2020年审计的代码库中,65%包含存在许可证冲突的开源组件,通常涉及“GNU通用公共许可证”,26%的代码库采用没有许可证或定制许可证的开源代码。这三种问题有潜在的侵权和其它法律风险,通常需要进行评估,尤其涉及到合并和收购交易的时候。

如果按行业划分,存在开源许可证冲突的代码库比例最高的行业(86%)是能源和清洁科技以及制造业、工业和机器人行业。零售和电子商务行业中存在开源代码许可证冲突的代码库的比例最低,为47%。

  • 开源漏洞趋势朝着错误的方向发展。

2020年,包含存在漏洞的开源组件的代码库百分比为84%,较2019年上涨了9%。同样,包含高风险漏洞的代码库的百分比从49%上升至60%。2020年的审计中再次发现了2019年在代码库中发现的几个十大开源漏洞,并且所有这些漏洞的百分比均有显著增加。CVE-2019-10744在这两年的代码库审计中出现率均为29%,该漏洞被美国国家漏洞数据库(NVD)归为“严重”级别的lodash漏洞,对常用JavaScript库4.17.12之前的所有版本均有影响。

同时,大多数应用程序都依赖于数百个开源库——在2020年的审计中,每个代码库的平均开源库数为528个。软件组成分析工具自动生成的开源代码清单或物料清单可以提供应对安全风险所需的全面信息。

王永雷说,像CVE-2019-10774这样的漏洞存在着共同点,即大部分都是基于前端页面的组件,主要由远程攻击、远程操纵、跨站点脚本攻击、原型污染等通过网络交互产生。对此,他建议称,随着网络化、云化越来越普及,关注点首先应放在风险上,在具体的治理手段上,可以使用明文显示的模型,而不是采用一些没有原型的对象或者未知的数据去操作。

而在谈及半导体行业面临的开源风险正在不断加剧话题时,王永雷表示,随着摩尔定律的速度开始放缓,如何通过软件算法最大限度的挖掘硬件潜力,成为了行业热议的话题。而一旦软件使用比例开始上升,漏洞风险、供应链物料清单风险、合规风险都会相应增加,如果再考虑国际合作,那么产品算法还要符合相关出口法案安全规定,这些都需要相关企业加以认真思考。

本文为EET电子工程专辑原创文章,禁止转载。请尊重知识产权,违者本司保留追究责任的权利。
您可能感兴趣
假设 GPU 租赁成本为 2 美元 / 小时,经计算,DeepSeek 每日总成本约为 87072 美元。若按照 DeepSeek R1 的定价计算所有 tokens 的收入,理论上一天的总收入可达……
此次调整被视为芯华章迈向规模化发展的关键一步,旨在应对半导体EDA市场日益激烈的竞争与技术挑战。
前空翻对人类而言已属高难度动作,对机器人更是挑战重重。前空翻动作比奔跑更能展现这款机器人的本体硬件潜力和算法团队的实力;相比后空翻,前空翻需要更高的动态平衡能力、瞬间加速度控制以及精准的落地姿态调整……
SK 海力士相关人士对此回应称,“中国产 EDA 合同更新时间已至,目前正在审查其使用与否”。
难道苹果要抛弃旧爱百度了?有知情人士透露,苹果目前依然在与百度合作,并没有与百度或者阿里签署独占协议,而是与多家公司展开AI合作,降低风险。
回顾近期,恩智浦已经在短短两个月内连续收购了三家公司:奥地利的TTTech Auto、美国的Aviva Links和最近的Kinara,总交易金额超过12亿美元。然而,与此同时,恩智浦也面临着严峻的市场挑战……
TEL宣布自2025年3月1日起,现任TEL中国区地区总部——东电电子(上海)有限公司高级执行副总经理赤池昌二正式升任为集团副总裁,同时兼任东电电子(上海)有限公司总裁和东电光电半导体设备(昆山)有限公司总裁。
预计在2025年,以下七大关键趋势将塑造物联网的格局。
领域新成果领域新成果4月必逛电子展!AI、人形机器人、低空飞行、汽车、新能源、半导体六大热门新赛道,来NEPCON China 2025一展全看,速登记!
本次股东大会将采取线上和线下相结合的混合形式召开,股东们可选择现场出席或线上参会。
千万级中标项目5个,百万级中标项目12个。文|新战略根据公开信息,新战略移动机器人产业研究所不完全统计,2025年2月,国内发布35项中标公告,披露总金额超15527.01万元。(由新战略移动机器人全
Mar. 5, 2025 产业洞察根据TrendForce集邦咨询最新研究,TSMC(台积电)近日宣布提高在美国的先进半导体制造投资,总金额达1650亿美元,若新增的三座厂区扩产进度顺利,预计最快20
差分运算放大电路,对共模信号得到有效抑制,而只对差分信号进行放大,因而得到广泛的应用。差分电路的电路构型    上图是差分电路。    目标处理电压:是采集处理电压,比如在系统中像母线电压的采集处理,
国际电子商情讯,昨日(3月3日)晚间,TCL科技发布公告称,拟以115.62亿元收购深圳市华星光电半导体显示技术有限公司(以下简称深圳华星半导体)21.5311%股权。A股市场又一起百亿并购2025年
从上表可知,2024年前三季度全球40强PCB企业总营收约416.7亿美元,同比增长7.6%。其中,营收排名第一位的是臻鼎科技(36.05亿美元),排名第2~5位的分别是欣兴电子(26.85亿美元)、
在储能行业蓬勃发展的浪潮中,安富利凭借卓越的技术实力与广泛的市场影响力,荣获2025“北极星杯”储能影响力BMS/EMS供应商奖。这一荣誉不仅是对安富利过往成就的高度认可,更是对其在储能领域持续创新与
先问大家一个问题:你有多久没看电视了?对老局来说,最近这几年除了春晚和国庆阅兵,其他情况下,基本已经不会看电视了。当然了,连着PS5打游戏那是另外一回事。不过,虽然我们不怎么看电视了,但电视的市场却并
今日光电     有人说,20世纪是电的世纪,21世纪是光的世纪;知光解电,再小的个体都可以被赋能。追光逐电,光引未来...欢迎来到今日光电!----追光逐电 光引未来----来源: 逍遥设计自动化申
                                                                                                
  合景智慧建设 (广东)有限公司子品牌合洁科技电子净化工程公司(以下简称“合洁科技”)作为洁净工程领域的领军企业,凭借其卓越的技术实力、创新的设计理念和高效的施工能力,在多个行业