开源安全基金会(OpenSSF)已经受够了充当全球软件供应链无偿管理员的角色。
周二,多个重量级开源基金会通过该基金会发布联合声明,宣布"开源基础设施并非免费",并警告现代软件开发背后的关键基础设施正被推向崩溃边缘。
Maven Central、PyPI、crates.io、npm和Packagist等软件包注册中心每月处理数十亿次下载,但运营这些平台的组织往往只能依靠捐款、资助和少数赞助商的善意勉强维持。
这份声明直言不讳地指出:整个生态系统被误导,以为可以依赖"免费且无限"的基础设施,而实际上带宽、存储、人员配备和合规成本正在急剧上升。
"商业规模的使用却没有商业规模的支持是不可持续的,"该组织写道,指出了对快速依赖解析、签名包、零停机时间和快速响应供应链攻击的需求,更不用说即将到来的监管要求,如欧盟的网络弹性法案。
这封公开信由八个组织签署,包括Eclipse基金会、Rust基金会、Sonatype和Python软件基金会。
声明进一步直接指出了不良行为。持续集成系统和大规模扫描器用自动化请求轰炸注册中心,而容器构建则给基础设施带来巨大压力。此外,智能体通过大规模抓取依赖项加剧了这个问题。该组织警告,所有这些都造成了"浪费性使用",最终由其他人买单。
管理者们认为当前模式不可持续。少数非营利组织和几个企业赞助商为全球软件行业使用的基础设施买单。为解决这个问题,该组织提出了几项补救措施,包括与商业用户建立正式合作伙伴关系、为大批量消费者保留高级性能的分层访问模式、增值服务,以及提高使用和成本的透明度。
这并非第一次发出警告信号。今年7月,微软旗下的GitHub毫不讽刺地表示,政府应该将开源视为"数字公共基础设施"并相应提供资金支持,甚至在欧盟下一个预算中提议设立3.5亿欧元的"主权技术基金"。这是在人们日益担心生态系统脆弱性的背景下提出的,从志愿者倦怠到日益复杂的供应链攻击。
其他最近的爆发点突显了这种压力。今年早些时候,Asahi Linux项目负责人Hector Martin愤然辞职,指责Linus Torvalds团队允许政治和倦怠驱走人才。在旧金山,广告牌抨击科技巨头从开源中获利却不付费。自由软件资深人士Bruce Perens提出了"后开源零成本许可证",旨在强制从开源代码中获利的公司进行财务贡献。
OpenSSF的声明是迄今为止最明确的尝试,告诉白嫖者派对结束了。它并不主张关门大吉,但论证了那些依赖它的人必须开始按比例付费来维持其运转。
风险在于这些警告可能会走许多前辈的老路:获得大量同情,但结构性变化甚少。当股东将免费视为特色而非缺陷时,要求企业自愿为其依赖的基础设施做贡献是一个艰难的推销。但今天声明背后的管理者们明确表示:必须有人买单,而且要快。
因为虽然"开源"可能仍然免费使用,但运营其背后的基础设施绝对不是,OpenSSF警告道。除非世界上最大的消费者开始掏钱,否则软件经济可能很快就会了解到停机的真正成本。
Q&A
Q1:OpenSSF为什么要发布这份联合声明?
A:开源安全基金会(OpenSSF)受够了充当全球软件供应链无偿管理员的角色。现代软件开发背后的关键基础设施正被推向崩溃边缘,运营这些平台的组织往往只能依靠捐款、资助和少数赞助商的善意勉强维持,而带宽、存储、人员配备和合规成本正在急剧上升。
Q2:开源基础设施面临哪些具体压力?
A:持续集成系统和大规模扫描器用自动化请求轰炸注册中心,容器构建给基础设施带来巨大压力,智能体通过大规模抓取依赖项加剧问题。同时还面临对快速依赖解析、签名包、零停机时间和快速响应供应链攻击的需求,以及欧盟网络弹性法案等监管要求。
Q3:OpenSSF提出了哪些解决方案?
A:该组织提出了几项补救措施,包括与商业用户建立正式合作伙伴关系、为大批量消费者保留高级性能的分层访问模式、提供增值服务,以及提高使用和成本的透明度。核心思想是那些依赖开源基础设施的企业必须开始按比例付费来维持其运转。
好文章,需要你的鼓励
亚马逊在CES期间宣布推出Alexa.com网站,用户可像使用其他AI聊天机器人一样与Alexa交互。经过数月早期体验,Alexa+已获得数千万用户。新网站支持语音和文本交互,需登录使用以确保跨设备功能连续性。76%的Alexa+交互为独特任务,包括智能家居控制和第三方集成。Alexa+兼容七年来的设备,正式版将收费每月20美元或包含在Prime会员中。
SimWorld是由UCSD等多所顶尖院校联合开发的革命性AI仿真平台,基于虚幻引擎5构建了具备真实物理规律的虚拟城市环境。该平台支持无限扩展的程序化世界生成和自然语言交互,让AI智能体能够在复杂环境中学会生存、合作和竞争,为通用人工智能的发展提供了前所未有的训练平台。
AI笔记公司Plaud在CES 2026推出新款可穿戴设备NotePin S,可夹在衣领、戴在手腕或挂在脖子上记录对话。该设备通过蓝牙连接手机,配备双麦克风,录制范围约3米,支持一键高亮标记重要时刻。同时发布的还有Plaud Desktop桌面AI记录工具,可原生捕获线上会议内容,无需机器人加入通话。两款产品将所有笔记、会议和对话整合到统一平台管理。
浙江大学联合华为提出C2DLM,这是一种因果概念引导的扩散语言模型,通过自动提取因果关系并融入注意力机制来增强AI推理能力。相比传统方法,C2DLM在推理任务上平均提升1.31%-12%,训练效率提高3.2倍,为解决语言模型推理能力不足开辟了新路径。