2023-05-13-Synopsys-开源安全和风险分析报告2023_19页_3mb
报告摘要
- 开放式源代码普及率高:96%的代码库包含开源代码,84%的代码库存在许可证冲突,76%包含已知漏洞,7%包含高风险漏洞(如远程代码执行)。
- 许可证合规风险:许可证冲突占比从2022年的85%下降至89%,波动较大的行业包括物联网和制造业,CC BY-SA 3.0是主要冲突原因。
- 漏洞高发行业:
- 技术领域:航空航天、汽车、运输和物流等领域存在最高比例(≥7%)的高风险漏洞。
- 高危行业:国防工业、云安全、智能设备等领域因固件封闭性和设备更新滞后,漏洞修復率低。
- 增长趋势:教育科技(漏洞占比从35%增至89%)和零售电商(增长277%)的开源采用率显著上升。
- 供应链安全建议:
- 使用自动化工具进行开源组件管理,确保及时更新和漏洞修复。
- 提供SBOM(软件物料清单)增强可追溯性,替代传统许可制度的部分风险控制。
- 通过GitOps等开发模式加强DevSecOps流程,主动进行安全测试和漏洞补丁管理。
- 政府和企业需加强开源维护者的透明度和激励机制,降低项目被中断的风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载