新思科技最新报告强调了在软件供应链中管理开源风险的核心挑战

发布者:EE小广播最新更新时间:2022-05-20 来源: EEWORLD关键字:新思科技  软件  供应链  开源 手机看文章 扫描二维码
随时随地手机看文章

开源无处不在,需要对其使用进行妥善管理


近年来,开源软件发展迅猛,在移动互联网、云计算、大数据等领域逐渐形成技术主流。企业和个人在使用、参与或主导开源项目的过程中,一般都会涉及开源组件漏洞及许可证的相关问题。需要注意的是,产生这些问题的并不是开源软件本身,而是对开源软件的不当管理。


image.png


新思科技(Synopsys) 近日发布了《2022年开源安全和风险分析》报告(OSSRA)。该报告由新思科技网络安全研究中心 (CyRC) 编制,分析了由Black Duck®审计服务团队执行的对2,400多项商业和专有代码库的并购交易审计结果。该报告强调了在商业和专有应用程序中使用开源的趋势,并提供了见解,以帮助开发人员更好地了解他们所处的互联软件生态系统,同时还详细地介绍了非托管开源所带来的安全隐患,包括安全漏洞、过期或废弃的组件以及许可证合规性问题。


2022年OSSRA报告强调,开源组件在每个行业都被广泛使用,并且是当今所有应用程序的构建基础。


  • 使用过时的开源组件仍然是常态。易受攻击的Log4j版本也含有过时开源组件。在Black Duck审计服务团队今年分析的2,409个代码库中,87%(即2,097)实施了安全与风险评估*。从运营风险/维护方面来看,在2,097个代码库中,85%的代码库中包含至少四年未更新的开源代码;88%的代码库中包含过时版本的组件;5%的代码库含有易受攻击的Log4j版本。


  • 经过评估的代码库显示,开源漏洞数量总体减少。2,097个代码库经过安全与运营风险评估,其中包含至少一个高风险开源漏洞的代码库数量大幅减少。今年的被审代码库中只有49%包含至少一个高风险漏洞,2021年为60%。此外,81%包含至少一个已知的开源漏洞,与 2021 年 OSSRA 的调查结果相比减少了 3%。


  • 许可证冲突总体上也在减少。 超过一半(53%)的被审代码库存在许可证冲突,与 2020 年的 65% 相比大幅下降。总体而言,特定许可证冲突在 2020 年至 2021 年期间减少了。


  •  30%的被审代码库中都包含无许可证或使用定制许可证的开源代码。如果未经创作者/作者以授权许可证的形式明确允许,其他人则不能合法地使用、复制、分发或修改该软件。没有许可证的软件可能意味着使用开源组件带来的法律风险。定制化的开源代码许可证可能会对被许可方提出非预期的要求,因此经常需要对可能的知识产权IP问题或其它影响进行法律评估。


新思科技网络安全研究中心首席安全策略师Tim Mackey表示:“使用软件组成分析(SCA)工具的用户已经将重点放在减少开源许可证冲突和解决高风险漏洞上。得益于此,我们今年可以看到许可证冲突问题和高风险漏洞数量已经减少。但是我们不能忽略,经过审计的代码库中有超过一半仍然存在许可证冲突,近一半包含高风险漏洞。更令人不安的是,88%被审代码库中包含过时版本的开源组件。而且往往这些组件有可用的更新版本或补丁,但没有被采用。”


Tim Mackey指出:“没有将软件升级到最新版本的理由有很多。但是,如果企业没有一份清单,准确列明其在代码使用的开源组件,那过时的组件可能就会被遗忘;直到变成一个易受攻击的高风险漏洞,企业才慌忙查找这个组件用在哪里,然后去进行更新。这正是Log4j面临的情况。这也是软件供应链和软件物料清单(software Bill of Materials, SBOM)成为当下行业热点的原因。”


下载2022年OSSRA报告。


*在2022年的OSSRA报告中,“开源漏洞与安全”以及“开源维护”部分的数据基于包含风险评估的 2,097个代码库,而“许可证”部分的数据则基于全部的2,409个代码库。


关键字:新思科技  软件  供应链  开源 引用地址:新思科技最新报告强调了在软件供应链中管理开源风险的核心挑战

上一篇:新思科技探究保护供应链安全需要考虑的六个因素
下一篇:Comodo和AquaOrange软件合作为泰国提供零信任端点保护

推荐阅读最新更新时间:2024-11-06 12:36

射频/微波设计用电磁和数学软件
软件在高频设计中发挥的作用越来越大,特别是在更多的功能被集成进更小的电路中这一发展趋势下。设计工程师在计算机辅助工程(CAE)软件工具方面有很多选择,从全功能多程序套件到单功能工具。有两种更通用的工具类型——数学和电磁(EM)程序,对分析从天线到波导的各种设计有很大的帮助。      电磁仿真程序利用麦克斯韦方程分析高频和其它结构,并计算这些结构的电磁场行为。分析结果可以是两维(2D平面)或三维(3D)场的信息,或两者结合成为2.5D。由于电磁仿真程序要用计算密集型算法演算代表每个频率点的麦克斯韦方程的矩阵,一些较老的程序在演算复杂结构时要么需要很长的时间,要么需要计算机群集的强大处理能力来缩短运算时间。然而,随着多内
[模拟电子]
射频/微波设计用电磁和数学<font color='red'>软件</font>
Digi-Key联手Machinechat,提供随时可用的物联网数据管理软件
Digi-Key Electronics 拥有全球选择极为广泛的现货电子元件库,并能立即发货,日前宣布与 Machinechat 合作,提供业界最实惠、最易用的物联网数据管理解决方案,以帮助客户加快物联网的开发和部署。 Machinechat 的 JEDI One 是一款针对物联网开发人员和解决方案架构师的一体化软件应用程序,可在几分钟内完成物联网数据收集、可视化、监测和本地存储。根据合作条款,Digi-Key 将成为 Machinechat 的 JEDI One 的独家分销商。 Digi-Key 物联网业务开发总监 Robbie Paul 表示:“Machinechat 是提供易用和创新物联网数据管理解决方案领域的
[物联网]
Digi-Key联手Machinechat,提供随时可用的物联网数据管理<font color='red'>软件</font>
黑莓遭遇拐点 转型成软件公司或为良策
    日前,在一片喧嚣热闹之中,黑莓Q10和黑莓Z10问世了。Z10是触摸屏版手机,Q10带有传统的黑莓键盘。业内人士认为,黑莓远远无法媲美苹果的生态系统,这无可争辩。但就产品规格来说,Z10和iPhone可谓棋逢对手。   根据分析称,若黑莓未有改观,那么打败苹果并带来高额回报是难以实现的。但有个简单的方法可以使黑莓在苹果寄托希望的地方打败苹果。   苹果在新兴市场遇到了大问题,这不是什么秘密。对于这些市场的大众来说,苹果产品过于昂贵。但苹果无法忽视新兴市场,这有两个原因。首先,新兴市场增长迅速。其次,发达国家市场几乎饱和。   在美国,有些跟风者不愿被人看见他们拿着黑莓手机。但在新兴市场,黑莓仍然很受欢迎。   很多亚洲手机
[手机便携]
基于VxWorks的飞机配电自动化主执行软件研究
先进飞机正朝着多电、全电方向发展,供电系统成为了未来飞机发展的关键。按照功能飞机供电系统分为电源系统和配电系统两大部分。先进配电系统由电源系统处理机(PSP)、电气负载管理中心(ELMC)、固态功率控制器(SSPC)和远程终端(RT)组成,实现飞机配电的智能化,其中电源系统处理机是配电系统的核心。 目前我国飞机电源系统仍采用的是集中配电方式。随着航空技术的迅速发展,飞机性能有了大幅度提高,用电设备迅速增加,电源功率不断提高,这种配电方式已经不适应,而且严重影响了飞机整体性能的提高。 国外一些技术发达的国家,如美国、英国、法国等在航空航天领域已普遍使用了分布式配电和负载自动管理技术。美国最近装备部队的F-22先进飞机就采用了可
[应用]
SOA汽车软件开发和部署步骤及接口描述语言转换方案
SOA架构盛行 随着汽车新四化的推进,汽车整车厂在实现车辆网联、自动驾驶和数据驱动的同时,更要在满足用户体验和基本服务的基础上快速响应客户的个性化需求,为更好地解决这些新的挑战,整车厂引入了高性能的芯片、突破性的技术产品,同时传统的EE架构也需要变革,SOA(面向服务的架构)成为大多整车厂响应市场需求的首选架构。SOA架构的主要优势是可以在很大程度上实现分布式系统软件模块间的解耦,通过软件升级OTA可以更方便灵活地将服务实体部署在任意的域控制器上,服务之间只需通过简单、精确定义的接口进行通讯,不涉及底层编程接口和通讯模型。而且对于ECU的版本更新、信号库更新、代码修改等过程更加简便和灵活。简化了注册服务与调用API,节约了时间成本
[嵌入式]
SOA汽车<font color='red'>软件</font>开发和部署步骤及接口描述语言转换方案
软件定义无线电(SDR)技术推动测试仪器的发展
测试设备制造商始终面临的挑战是如何开发出能够满足用户最新产品测试需求的新型测试方案,他们通常采用设计专用硬件的方法来应对这一挑战。对于通信市场来说,由于新的通信标准发展迅速,常常需要新的信号源和测量功能,因而带来更大的挑战。为跟上标准的发展速度,测试仪器供应商必须找到能够缩短仪器开发时间的新方法,以使测试仪器能够满足新的测量需求。软件定义无线电(SDR)就是一种有用的技术。 SDR是一种利用软件来调制和解调无线电信号的无线通信系统。良好的经济性是SDR获得广泛使用的驱动力。相比传统的模拟设计,这类系统能够以更低的成本获得很高的灵活性。图1给出了一个SDR系统的实例。 从严格意义上讲,数模(D/A)和模数(A/D
[测试测量]
<font color='red'>软件</font>定义无线电(SDR)技术推动测试仪器的发展
文思和海辉软件股东今日批准合并计划
新浪科技讯 北京时间11月6日晚间消息,文思(NYSE:VIT)今日宣布,在今日召开的特别股东大会上,公司股东批准了文思与海辉软件(Nasdaq:HSFT)的合并计划。   在今日的股东大会上,代表公司98%以上普通股的股东或代理对该计划投了“支持”票,使得该计划最终被批准。   与此同时,海辉软件也宣布,在今日的特别股东大会上,代表公司99%以上普通股的股东或代理对该计划投了“支持”票。   在合并完成前,海辉软件此前宣布的以13.9482比1的比例对股票进行合并的计划生效。此举主要是为了将ADS代表的普通股数量从1股ADS代表19股普通股调整为1股ADS代表1股普通股,从而确保海辉软件和文思在合并时拥有同等数量的普通
[半导体设计/制造]
从高质量的供应链,透视一个正在变化的海辰储能
  商业世界中的赢家,总会被贴上许多耀眼的标签,比如果敢的决策、深入人心的营销,仿佛这就是其成功的全部秘籍。但一家企业的长久胜出,不仅是看得到的冰山一角,更多的却是依靠冰山下的产业生态。   作为这几年高速增长的赛道,观察新能源行业中崛起的百亿级公司,焦聚点无一不是在极强的技术背景和市场能力。但支撑这些巨头背后的供应链体系,却很少出现在聚光灯前。   海辰储能无疑是一家值得拿出来被审视的企业。   海辰储能在2019年底成立,不到五年,便跻身全球储能电池出货量TOP 5,与宁德时代、比亚迪等行业老兵们同台竞技。这种速度,让行业对海辰储能前端的各种解析从来没有停止过,但支撑起海辰储能庞大产品的供应体系却鲜
[新能源]
小广播
最新物联网文章
换一换 更多 相关热搜器件
随便看看

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved