解析企業使用開源軟體的潛在風險__開源軟體

來源:互聯網
上載者:User

很多企業都選擇使用開源軟體(OSS)構建更加靈活的產品,但其中也存在潛在的風險,軟體供應商和IoT製造商都有必要去瞭解一下隱藏在軟體供應鏈中的風險。 已知風險

例如,犯罪分子就完全可以利用Apache Struts CVE-2017-5638漏洞來擷取Equifax客戶的設定檔。眾所周知,Apache Struts是一種廣泛使用的開源組件 – Web伺服器的架構,它可以用於接收和提供公司內部系統中的商業資料。歸根到底,還是因為這個開源組件所存在的漏洞以致於使其成為網路攻擊的主要目標。 主要發現

根據Flexera的一份最新報告顯示,在商業和IoT軟體產品中所發現的代碼有百分之五十都是與開源軟體有關的。但調查顯示只有37%的受訪者表示曾擷取並使用開源軟體。而63%的公司說,他們並沒有擷取或使用開源軟體,或者說他們根本就不知道有這種情況的存在。

並且據瞭解,目前基本沒有人對開源軟體的安全性負責:39%的受訪者表示,在他們公司內部沒有人會對開源軟體的安全性負責,或者可以說他們壓根就不知道應該是由誰來負責。

除此之外,開源軟體的貢獻者也不是遵循最佳實務:33%的受訪者表示自己的公司曾為開源項目做出了貢獻。但是,又有63%的受訪者表示他們的公司壓根並沒有開源採購或使用政策,當然也有43%的受訪者表示自己本身對開源項目也有做出貢獻。

不管怎樣,我們都不能忽視開源確實是一個明顯的捷徑。 Flexera產品管理副總裁Jeff Luszcz表示:“完全開源可擷取的代碼可以快速獲得產品,這對於軟體開發的快速節奏來說非常重要。” “然而,大多數軟體工程師並沒有在私下裡去跟蹤開源的使用方式,而且有絕大部分的軟體高管都沒有意識到其安全/合規風險方面存在一定差距。”

事實上,對於開源軟體使用過程中的安全合規、許可等流程可能遠比簡單的拿來用要方便的多,但這些流程毫無疑問是必不可少的。

“開源軟體的安全合規流程能夠很好的保護產品和品牌聲譽。但大多數軟體和IoT廠商都沒有意識到存在的問題,所以他們並沒有保護自己和戶,”Luszcz說,“對於暴露產品合規性和漏洞風險的供應商,還有那些壓根就不知道他們運行開放原始碼和其他第三方軟體的客戶,甚至可能是包含軟體漏洞的客戶 ,這些都是會危及到整個軟體供應鏈。”

2017慧都十四周年狂歡搞事情。砸金蛋100%抽現金紅包、滿額豪送iPhone X、iPhone 8、DevExpress漢化免費送、團隊升級培訓套包勁省10萬元......更多驚喜等您來探索。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.