2024年开源安全和风险分析报告
综述
- 报告背景:《2024年开源安全和风险分析报告》旨在帮助开源软件创建者和使用者,特别是从供应链安全角度出发,管理软件风险。报告重点关注软件供应链的安全性、合规性、许可管理和代码质量。
概述
- 报告主题:“您是否了解您的代码构成?”这一问题在2024年变得尤为重要,尤其是随着AI生成代码的增加,使用第三方代码构建的应用程序越来越普遍。
- 报告来源:新思网络安全研究中心(CyRC)提供了对商业软件中开源安全性、合规性、许可和代码质量风险的年度深入研究。
开源漏洞与安全性
- 漏洞分布:在经过风险评估的代码库中,14%包含10年以上的漏洞,49%的组件在过去24个月未更新,平均漏洞年龄为2.8年,1%的组件在过去12个月未被更新或修补。
- 组件老化:在12个月内经过风险评估的代码库中,1%包含至少12个月未更新/修补的组件,936个代码库经过评估,共审查了1,067个代码库。
采取措施
- 关键发现:超过84%的经过风险评估的代码库包含漏洞,74%包含高风险漏洞,91%的组件落后于最新版本10个以上版本,31%的被审计代码库包含未经许可的开源组件。
建议与行动点
- 安全框架:创建一个全面的安全框架,了解代码的构成和组件。
- 维护实践:改进维护实践,确保持续监控和更新开源组件,识别并管理许可证风险。
- 防范AI风险:注意AI编码工具带来的安全和知识产权合规风险,确保遵循适当的许可和安全性标准。
结论
《2024年开源安全和风险分析报告》强调了开源代码在现代软件生态系统中的核心地位及其潜在风险。报告呼吁所有软件参与者加强对其代码构成的理解和管理,以确保软件供应链的安全和合规性。