• 我的订阅
  • 科技

栗蔚:企业开源面临哪些复杂安全风险?

类别:科技 发布时间:2023-07-19 18:25:00 来源:中新经纬

中新经纬7月19日电 题:企业开源面临哪些复杂安全风险?

作者 栗蔚 中国信通院云大所副所长

开源的定义是开放的、无边界的、新型的协作模式,基于这样的模式,数字科技创新、产业开放、经济共享、全球协作四个方面都可以受益。对于企业而言,开源基本上占了企业软件使用的八成以上,像一些云计算数据库,开源已经是这些领域的主流方式,对于行业用户开源代码的使用量,每个用户大概也都是过千行。但是开源也面临着一些复杂的安全风险:

第一,可控性风险。开源会因自然等不可抗力、外交、国际经贸等原因造成使用中断,从而威胁软件产品的可控性。

第二,信息安全风险。开源跟传统的闭源软件不同,它整个的协作是开放的,所以它的漏洞更容易被人所熟知或利用。

第三,知识产权风险。开源利用的是许可证的模式建立起开源协作者之间的关系。基于开源许可证,企业在去贡献原代码的时候必须放弃知识产权。所以软件产品未遵循开源许可证相关条款规定可能会造成版权侵权、专利侵权、商标侵权和许可证冲突等四类合规性风险。

第四,供应链的风险。开源从最初的社区开源项目版本到商业化版本,再到下游,是一层一层去叠加产生的商业化行为。当用户拿到开源的软件时,已经经过层层开发。这在无形中增加了每个环节的人员,包括软件工程等等供应链的一些费用以及出口管制等。

针对这些风险,全球有很多的政策和标准来保障开源安全,例如欧盟有FOSSA项目来进行开源漏洞的挖掘,美国有开放软件代码测试计划,英国有《开放代码安全注意事项指南》。全球组织企业也是非常积极应对开源风险,包括开源安全基金会等等,许多公司也都建立自己的开源办公室,注重开源安全风险。

其实中国也出台了很多开源的政策和标准。例如金融行业在五部委发的《关于金融行业规范和发展开源使用》《“十四五”软件和信息技术服务发展规划》里也提到了在开源安全、开源生态方面的要求,《信息安全技术软件产品开源代码安全评价方法》,则是专门针对开源代码的国标。

通过这些安全标准可以来评价我们软件产品中的开源部分是否具有可控性、安全性、合规性和稳定性。其中可控性指的是软件里面开源代码部分供应链是可控的;安全性指的是开源代码或者成分部分的安全漏洞、版本更新,基本上是安全的;合规性指的是开源代码部分许可证是合规的,没有太多知识产权法律风险;稳定性指的是开源部分可以持续运维管理更新迭代。

这四个目标是做评价的最终原则,根据这四个目标落地了一个指标维度。其中可控性落地的是代码来源可控性指标。具体指从开源代码的开发者、贡献者、使用者和下载者几方面来看开源来源是否可控,以及某个环节出现了问题,开源代码还能否使用,可不可控;安全性落地的是代码安全质量。包括开源代码漏洞率、漏洞严重程度、修复率和版本更新情况;合规性落地的是开源代码知识产权指标。主要指许可证的合规性,这里面包括许可证的遵从度、互惠度、兼容性、专利情况、适用范围;稳定性落地的是开源代码管理指标。包括从管理层面到开源代码物料清单实时梳理,再到开源设计以及开源代码的生成各个方面。(中新经纬APP)

本文由中新经纬研究院选编,因选编产生的作品中新经纬版权所有,未经书面授权,任何单位及个人不得转载、摘编或以其它方式使用。选编内容涉及的观点仅代表原作者,不代表中新经纬观点。

责任编辑:孙庆阳 实习生 饶奎

来源:中新经纬

编辑:万可义

广告等商务合作,请点击这里

未经过正式授权严禁转载本文,侵权必究

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2023-07-19 20:45:07

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

...这些问题对于金融行业的时效性、稳定性、连续性、自主可控性是致命的问题。因此,在选择云原生服务时,客户需要综合考虑其便捷性、效率、灵活性、自主可控性等因素,并注意避免过度依赖黑
2023-08-11 18:00:00
无视安全的公司,离掉队不远了
...至美国多个州的911报警线路也一度陷入瘫痪。如果考虑到可控性更低的生成式 AI 正大举进入数字世界的生产环节,未来的网络安全形式还将变得更加复杂。 技术解决不了人的问题人们
2024-07-26 13:58:00
...码安全漏洞和算法逻辑缺陷,定期对算法模型的可用性、可控性、可解释性以及数据处理、模型训练、部署运行等环节开展安全评估。二、工作目标1.算法导向正确。健全完善正能量优质内容池,
2024-11-25 00:43:00
统信UOS服务器版将于不久后推出utshell
...Rust的“源生”安全性,还能在代码层面实现更高的自主可控性,从而提升系统的安全性和可靠性。6月初,统信UOS服务器版V20(1060)已集成了utshell的部分功能,为即
2023-09-20 11:53:00
魔方网表:超越OA系统的全能数字化管理平台
...和安全策略动态调整权限体系,确保数据访问的自主性和可控性。平台内置审计日志系统,记录并追踪用户对数据的操作,有助于监控数据的完整性和安全性,并支持合规性审核和追责需求。 可
2025-01-14 14:45:00
国产ai大模型首批评估名单公布
...性及可维护性表现优异,在模型推理性能、模型服务风险可控性等方面均表现优秀。公开资料显示,AI代码大模型首轮评估于今年3月启动,主要面向适用于金融、科技、互联网、电信、软件等各
2024-06-12 09:54:00
QMS数据管控体系保障企业数据安全可控
一、业务背景 数据作为企业核心资源,对于其安全性和可控性的维护,是确保企业持续稳健运营及履行法律责任的基础。企业必须对数据的保密性、完整性和可用性给予高度重视,并构建健全的数据管
2024-12-12 14:46:00
...可解释性研究的难度。张天翼:我觉得最难的是大模型的可控性,这与可解释性和鲁棒性都有关。目前可控性问题主要体现在两方面:首先,这些模型存在实际上的偏误。比如问模型“这首诗是谁写
2023-07-10 09:54:00
...和可靠性研究,优先考虑安全的产品和服务包括解释性、可控性和安全测试工具。这些工具旨在帮助客户确保其AI系统安全可靠,并且能够符合监管要求。Anthropic的安全和可靠性专注
2023-07-21 15:35:00
更多关于科技的资讯:
职场福尔摩斯速成手册:5个细节看穿谁是“真领导”
茶水间摸鱼时偷听到两个实习生争论:“新来的总监开会总爱说‘我觉得’,一看就没领导力!”“你懂啥,人家之前带团队拿过行业大奖
2025-04-02 09:00:00
Mistral AI 米斯特拉尔 的AI+金融,打造全球最精准的智能投顾系统
AI在金融领域的应用正迎来革命性突破,而MistralAI米斯特拉尔站在这一浪潮的最前沿。公司最新推出的AI+金融解决方案
2025-04-02 09:16:00
嘉兴卓威科技:以创新智造赋能健康未来,远红外治疗仪获双证认证
近日,嘉兴卓威科技有限公司(以下简称“卓威科技”)自主研发的“接触式远红外治疗仪”正式通过浙江省药品监督管理局医疗注册证及生产许可证双认证
2025-04-02 09:16:00
在国家大力推进新型城镇化建设和建筑业转型升级的大背景下,建筑工程领域正迎来前所未有的发展机遇。随着城市基础设施建设的不断推进和建筑技术的日新月异
2025-04-02 09:16:00
爱凯奇品牌郑朝君匠心铸就中国轻工业新标杆‌
导语‌2025年3月,中国轻工业领域迎来高光时刻——爱凯奇品牌携其创始人郑朝君先生的创业故事与品牌理念,强势登陆央视综合频道(CCTV-1)爱凯奇央视广告播出ID号(2510595470050021)
2025-04-02 09:17:00
链动济宁①|以链式突围制胜,济宁工程机械千亿舰队加速驶向全球
齐鲁晚报·齐鲁壹点 孔茜中国工程机械行业春潮涌动。中国工程机械工业协会最新数据显示,2025年2月国内挖掘机销量达19270台
2025-04-02 09:25:00
本文转自:人民网-青海频道况玉人民网记者:南京智算中心在全国处于怎样的地位?青海移动算力分公司市场拓展部经理江恺瑞:南京智能计算中心是全国首批9家建设的国家新一代人工智能公共算力开放创新平台之一
2025-04-02 09:39:00
创想三维11周年店庆,3D打印机享国补+百亿补贴,惊喜上线
今年4月9日,创想三维即将迎来成立11周年的里程碑。作为全球消费级3D打印生态领创者,创想三维以先进技术与卓越品质,赢得全球500万创客用户青睐
2025-04-02 09:45:00
DeepSeek预测中大型企业招聘优先挑选AI招聘系统!
在数字化转型浪潮席卷全球的当下,人工智能(AI)正以前所未有的速度重塑企业运营的每一个环节。近日,知名行业研究机构DeepSeek发布《2024企业招聘技术趋势报告》
2025-04-02 09:45:00
2025中关村论坛年会:人工智能引领科技变革与产业升级
3月27日至31日,由科技部、国家发展改革委、国务院国资委、中国科学院、中国工程院、中国科协和北京市政府共同主办的2025中关村论坛年会在京举行
2025-04-02 09:45:00
中微公司等离子体刻蚀技术再获重大突破,引领行业迈向新高度
近日,中微半导体设备(上海)股份有限公司(股票代码:688012.SH,以下简称“中微公司”)传出振奋人心的消息。通过持续提升反应台之间气体控制精度
2025-04-02 09:51:00
蚂蚁消金被罚140万,合规警钟为谁而鸣?
文|罗曾日前,国家金融监督管理总局重庆监管局的一纸罚单,将重庆蚂蚁消费金融有限公司(下称“蚂蚁消金”)推至风口浪尖。这家成立不足四年的消费金融巨头
2025-04-02 09:52:00
首届中国手机摄影大展正式启动
本文转自:人民网首届中国手机摄影大展系列活动在四川省巴中市正式启动。作为首个国家级手机摄影品牌活动,本届手机摄影大展以“人人都是创作者”为主题
2025-04-02 10:11:00
数智赋能开启中小微商户运营新篇章
鲁网4月1日讯(记者 郑泽之 通讯员 张沙沙)在数字经济浪潮下,中小微商户的生存与发展正经历深刻变革。随着5G、云计算
2025-04-02 10:11:00
古贝春百年老窖金装酒荣膺2024年度“青酌奖”酒类新品
鲁网4月1日讯(记者 吴美琳)3月28日,在四川泸州举办的第二十二届中国国际酒业博览会上,中国酒业协会正式揭晓2024年度“青酌奖”酒类新品评选结果
2025-04-02 10:12:00