在现代软件开发中,开源的使用已经很普遍。企业需要进行开源合规及安全管控治理,从公司层面进行全局部署,凭借可靠的工具进行自动化开源管理,以交付可信的产品。
新思科技(Synopsys)近日应邀参加 “OSCAR开源先锋日”大会主题演讲,在中国首次公开分享了《2022年开源安全和风险分析》报告(OSSRA)的重点发现,并与业界聚焦开源治理的应用落地和趋势,进行深度探讨。新思科技在开源管理领域拥有丰富经验,帮助团队管理在应用和容器中使用开源和第三方代码所带来的安全、质量和许可证合规性风险。此次,新思科技也深入参与了该行业大会,包括共同编写《开源安全深度观察报告》、《开源合规指南(企业版)》,以及参加最新可信开源治理工具评估。
本次大会由中国信息通信研究院(以下简称“信通院”)和中国通信标准化协会主办,云计算标准和开源推进委员会支持,云计算开源产业联盟(OSCAR)承办,旨在推动建立中国可信开源生态。
新思科技助力发布《开源安全深度观察报告》和《开源合规指南(企业版)》
这两份报告均由中国信通院牵头编写。《开源安全深度观察报告》梳理了主流的开源安全风险,从开源社区和开源用户两个角度提供开源安全的防范建议;《开源合规指南(企业版)》侧重研究国内外开源合规发展现状,通过分享理论知识与优秀实践,旨在帮助企业提升内部开源合规管控能力。
新思科技是两份报告的参编单位之一,提供了OSSRA报告最新发现,并通过全球视野和丰富企业级最佳实践,为信通院编写行业报告提供可靠的数据和洞察,助力信通院协助合作单位安全和高效地使用及管理开源组件,为中国业界树立应用标杆。
2022年OSSRA报告覆盖物联网、能源与清洁技术、金融服务和金融科技、教育科技、零售和电子商务、营销科技等17个行业。研究发现,计算机硬件和半导体、网络安全、能源与清洁科技、物联网四个行业的代码库中100%包含开源代码。其余的垂直行业有93%到99%的代码库中包含开源代码。即使比例最低的行业 — 医疗保健、健康科技和生命科学 — 也仍然有高达93%代码库包含开源软件。
新思科技中国区软件应用安全技术总监杨国梁表示:“开源代码在各行各业的代码库中占比很高,而且很大一部分代码库容易被利用和攻击。开源安全现在已经成为全球化挑战,存在开源安全漏洞、后门植入、供应链攻击、隐私信息泄露等问题。企业需要有方向、持续地提升自身开源安全能力,以安全地使用开源软件,并更好地应对开源安全威胁。”
Black Duck通过最新可信开源评估
中国信通院在“OSCAR开源先锋日”上发布了可信开源治理工具(SCA)评估等最新一批开源评估结果,为中国开源市场的良性发展提供指引。新思科技Black Duck软件组成分析工具在此次严苛的评估中表现优异。
可信开源治理工具(SCA)评估内容涵盖基本能力、技术支持能力、易用性、部署能力、安全性以及兼容性,帮助规范和提升开源治理工具质量,同时适用于采购此类工具的开源用户,帮助用户企业采购此类工具作为选型参考。
Black Duck软件组成分析实现以下功能全覆盖:
新思科技开源治理专家王永雷表示:“随着开源供应链安全越来越引起企业的重视,开源组件的识别的依赖组件深度成为开源治理非常重要的一个环节。此次,新思科技开启了10倍深度探测功能,以更加精确地识别依赖组件。这种隐藏在冰山之下的依赖开源组件风险需要希望引起大家的重视。此外,开源合规风险依然严重,而且使用过期开源组件版本的情况非常的普遍。这些会引起侵权、系统不稳定、维护成本提高或者易受攻击的风险增加。现在,开源无处不在,我们需要对其使用进行妥善管理,才能构建可信开源生态。”
好文章,需要你的鼓励
DeepSeek 的 AI 模型在处理效率方面取得重大突破,可能对数据中心产生深远影响。尽管引发了科技股抛售,但业内专家认为,这项创新将推动 AI 应用普及,促进大规模和分布式数据中心基础设施需求增长。更高效的 AI 算法有望降低成本、扩大应用范围,从而加速数据中心行业发展。
Rivian 正全面推进 AI 技术整合,开发下一代电动车平台,以挑战特斯拉的市场地位。公司计划于 2025 年实现免手驾驶,2026 年达到 L3 级自动驾驶。Rivian 还将在车载系统中广泛应用 AI 技术,提供语音交互等功能,并计划推出更实惠的车型,扩大市场份额。
Postman 发布了 AI 代理构建器,这是一款创新的生成式 AI 工具。它允许开发者通过整合大语言模型、API 和工作流程来设计、构建、测试和部署智能代理。这一工具旨在简化 API 交互、优化工作流程,并支持创建能执行复杂任务的智能代理,标志着 API 优先的 AI 开发迈出了重要一步。
微软第二财季利润同比增长10%,人工智能年化收入达130亿美元。然而,云计算业务未达预期,下季度指引不及预期,导致盘后股价下跌。公司资本支出创新高,以满足AI和云需求。尽管Azure增长放缓,但微软对下半年增速加快持乐观态度。同时,中国AI初创公司DeepSeek的崛起引发业界对AI基础设施投资的重新审视。