登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
2025年度开源安全和风险分析报告
信息技术
2025-03-27
Black Duck
陳寧遠
开源软件的普遍性和风险
: 97%的代码库包含开源代码,平均每个应用有911个OSS组件。过去四年中,开源文件数量增加了两倍,其中64%是传递性依赖项。超过80%的应用包含高风险或重大风险开源漏洞,近一半由传递性依赖项引入。
软件安全始于代码可视性
: 了解风险管理并获得代码可视性至关重要。SBOM(软件物料清单)提供了软件组成的透明度,帮助识别漏洞、管理许可证合规性、跟踪依赖项和审计软件。
SCA和SBOM的重要性
: SCA工具通过代码扫描、依赖关系分析和漏洞/许可证识别生成SBOM。SBOM有助于解决漏洞、许可证、知识产权和代码质量问题,并支持安全的软件开发和有效的软件开发、部署和维护。
漏洞分析
: 可达性和影响分析有助于确定应用代码的“繁忙路段”上是否存在漏洞。SCA工具可以根据严重性、可利用性和潜在影响对漏洞进行优先级排序,帮助组织机构专注于处理最关键的漏洞。
行业特定洞察
: 互联网和移动应用、营销科技、计算机硬件和半导体、教育科技和企业软件/SaaS领域的高风险漏洞占比最高。大数据和AI、金融服务和金融科技以及计算机硬件等技术密集型行业存在较高的许可证冲突风险。
开源许可证风险
: 56%的代码库存在许可证冲突,近30%由传递性依赖项引起。33%的代码库使用没有许可证或定制许可证的OSS组件。宽松式许可证风险低,弱著佐权许可证风险中,互惠/著佐权许可证风险高。
维护和运营因素
: 90%的代码库包含过时4年以上的开源组件,91%的代码库包含在过去两年中没有任何维护或更新的组件。91%的代码库包含的OSS都不是此类特定组件的最新可用版本,90%的代码库包含比最新版本落后10个以上版本的开源组件。
主要建议
: 实施SCA、为风险管理分配优先级、定期更新OSS、建立安全编码实践、监控OSS维护工作、创建SBOM、将OSS管理集成到SDLC中。对于并购交易,应利用Black Duck审计服务来审查收购事宜。
你可能感兴趣
2026年度开源安全与风险分析报告 AI时代的软件治理
信息技术
Black Duck
2026-03-25
2022开源安全和风险分析报告
电子设备
Synopsys
2022-06-20
2021开源安全和风险分析报告
综合
网络安全研究中心
2021-08-07
2024年开源安全和风险分析报告
信息技术
Synopsys
2024-05-14
2023年开源安全和风险分析
synopsys
2023-02-24
2025年度软件供应链安全态势分析报告
信息技术
浙江省网络空间安全协会
2025-01-01
2025年度软件供应链安全态势分析报告
信息技术
杭州孝道科技
2026-06-04
2025年度智能网联汽车漏洞态势分析报告:白帽黑客驱动汽车安全
交通运输
上海市车联网协会&泽鹿安全
2026-06-10
2025中国周边安全风险评估与防控分析报告
信息技术
上海国际问题研究院
2025-03-05
城市轨道交通2025年度统计和分析报告
交通运输
中国城市轨道交通协会
2026-03-31