当前位置:首页 > 报告详情

新思科技(Synopsys):2023年开源安全和风险分析报告(19页).pdf

上传人: 淡然 编号:117693 2023-03-09 19页 3.91MB

下载:
word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要内容概括如下: 1. 开源软件在商业软件中的使用日益普及,但同时也带来了难以有效管理的风险。2022年,96%的商业代码中包含开源组件。 2. 开源软件存在大量已知漏洞,其中84%的代码库包含至少一个已知漏洞,48%包含高风险漏洞。高风险漏洞是指已被主动利用、已有POC(证明漏洞存在)记录、或已被归类为远程代码执行的漏洞。 3. 开源许可证合规性风险不容忽视,54%的代码库存在许可证冲突。Creative Commons ShareAlike 3.0 (CC BY-SA 3.0)许可证是今年许可冲突的最主要的原因。 4. 开源代码的维护是一个挑战,91%的代码库包含过去两年内未进行任何更新的开源代码。 5. 除了已知风险之外,开源软件还存在恶意破坏等新的威胁,如恶意开源软件包、“抗议软件”、依赖混淆和误植域名(typo-squatting)。 6. 为了降低开源软件带来的风险,企业需要对使用的所有软件进行全面的盘点,无论其来自何处或是如何获得的,并使用软件物料清单(SBOM)进行验证。
开源软件风险与供应链安全有何关系? 如何通过SBOM进行开源软件风险验证? 企业如何有效管理开源代码以降低风险?
客服
商务合作
小程序
服务号
折叠