安勢資訊加入Linux基金會OpenChain專案,助力軟體供應鏈安全
上海 2022年6月6日 /美通社/ -- 近日,上海安勢資訊科技有限公司(下稱安勢資訊)對外宣佈正式成為DevSecOps領域中國首家OpenChain專案會員。安勢資訊將同高通、谷歌、微軟等其他全球企業共建可信、安全的軟體供應鏈,共同維護開源許可證合規領域的國際標準OpenChain ISO/IEC 5230。作為中國市場領先的軟體供應鏈安全治理工具提供商,安勢資訊的加入標誌著市場在自主選擇安全、許可證合規的工具等方面又邁出了重要一步。
OpenChain專案是由Linux基金會發起的一項旨在制定開源軟體供應鏈標準,幫助全球企業更高效地解決開源許可證一致性的問題。
安勢資訊創始人兼總裁薛植元表示:"我們很高興在開源生態領域與全球其他成員一起加入OpenChain。從2016年開始,OpenChain一直致力於為市場上不同規模的企業提供可信賴與合規一致的開源供應鏈。安勢資訊將攜手OpenChain,在工具、培訓、研究、最佳實踐和諮詢方面,為開源社群做出持續貢獻。開源社群和OpenChain的協作基因也將有助於我們協調和利用業內最佳資源。我們相信,這樣的緊密合作將會讓軟體供應鏈變得更加安全和可靠。"
在混源開發不可避免的同時,一系列的安全和合規風險也伴隨著整個軟體開發生命週期,並影響著整個軟體供應鏈。安勢資訊以行業領先的SCA產品作為切入點,圍繞DevSecOps流程,從工具到流程再到組織,堅持持續創新,打造獨具特色的端到端最佳實踐。經過團隊成員多年的持續積累,安勢資訊目前已與多家高科技頭部企業建立了深厚的合作關係。
"就人口而言,中國是世界上最大的單一市場,也是全球供應鏈中最重要的一部分,"OpenChain的總經理Shane Coughlan說到:"安勢資訊代表了圍繞開源的本土企業領先實力的發展。與產品交付能力緊密相關的是,產品的支援與服務流程需要不斷改善。在這個十年的開端,SCA一直是開源供應鏈中重要的組成部分,在未來幾年裡,它仍將是至關重要的。"
在隨後OpenChain組織召開的第42期線上研討會上,上海安勢資訊科技有限公司(下稱安勢資訊)的技術市場總監王峰受邀出席並發表名為《SCA廠商在中國市場面臨的機遇與挑戰》的全英文主題演講。
王峰擁有威斯康星大學麥迪遜分校電子工程學士、賓夕法尼亞大學電子工程碩士學位,曾擔任美國有線電視運營商Comcast高階軟體工程師,負責網路自動化軟體開發等工作,作為企業內部開源貢獻者(Innersource Contributor)將專案和軟體在企業內部進行分享使用。他在美國工作學習11年,在感受到開源軟體在中國市場的蓬勃發展後,王峰選擇回國並加入安勢資訊。
正如王峰在《SCA廠商在中國市場面臨的機遇與挑戰》主題演講中提到的,開源軟體在中國市場經歷了由萌芽到蓬勃發展的階段。
開源軟體在中國的緣起、落地及發展
中國的開源軟體產業相較於歐美髮達國家而言起步相對較晚,大致經歷了從萌芽、雲端計算&人工智慧加速落地和高速發展的三個階段。目前,中國已經逐步建立了相對成熟的開源生態系統。
在中國的開源生態領域,由雲端計算、科技企業孵化、創辦的開源企業/專案和由開發者社群、程式碼託管平臺、開源基金會、開源聯盟共同構成了開源軟體市場的參與主體。
中國企業在積極參與全球開源生態建設的過程中,影響力與日俱增。截止目前GitHub有755萬名中國開發者,人數位居全球第二;更多的中國企業進入全球開源領域行業的前列;中國正成為全球開發者社群中不可忽視的重要力量。
此外,在這一時期,中國本土創辦了很多的開源組織和社群,企業積極捐獻開源專案,相關開源基金會的成立,共同推動中國開源產業發展壯大。安勢資訊此次加入OpenChain,很榮幸能與中國信通院、華為和OPPO等夥伴共建可信、安全的軟體供應鏈。
開源產業同樣引起了國家層面的高度重視。政府將開源明確列入"十四五"規劃中,並從法律層面明確加強對智慧財產權的保護。一些因違反開源許可證使用協議( 例如: GPL 3.0 ) 引發的版權糾紛案也引起了企業對開源許可證合規的重視。
國內的開源生態發展經歷了一個從無都有,再到蓬勃發展過程,對全球開源的貢獻和影響力也會越來越大。
SCA 的發展 挑戰與機遇並存
Apache Log4j漏洞事件的爆發,讓開源軟體供應鏈安全的話題熱度持續走高的同時,也為網路安全市場吹來了新的風向。隨著開源風險的持續擴大,SCA(Software Composition Analysis,軟體成分分析)正在得到更廣泛的應用。
為了在SCA產品需求爆發式增長的市場中搶佔高地,應用安全賽道湧現了一大批新的SCA廠商。據統計,中國SCA初創公司的數量較去年增長了1倍,資本也紛紛入局,開源領域的融資案例數量和資金總額不斷創新高。
放眼全球,當前國內企業在軟體安全方面的資金投入僅佔全球企業軟體安全平均投入金額的三分之一,中國網路安全市場的空間巨大。
隨後,王峰分別從政治、經濟、文化和技術四個角度分別闡釋了SCA廠商當前面臨的機遇和挑戰。機遇來自於在國家產業轉型升級的大環境下,政府對開源產業高度重視,相關政策和智慧財產權法律保護水平都有了顯著提升。
關於SCA廠商面臨的挑戰,王峰分別列舉了本土SCA廠商和海外SCA廠商亟需解決的問題並展開說明。中國開源軟體產業起步相對較晚,相關專業技術人才相對匱乏;另一方面,企業對開源合規的重要性認識還不夠;很多廠商提供的SCA工具往往更多的是基於安全而非合規,對於提供成熟的開源合規治理工具方面仍有很多經驗需要積累
海外SCA廠商在進入中國市場時也同樣面臨挑戰。例如:對本地支援較弱,不能提供二次開發服務,缺少靈活性;而隨著SaaS技術的發展,海外SCA供應商也在逐漸減少對本地化部署的支援,不能滿足部分有本地化部署需求的使用者;或因為一些其他因素對國內客戶斷供,無法為國內企業提供持續可靠的支援。
以上的外部因素和內部因素共同構成了中國SCA廠商面臨的機遇與挑戰。
擁抱開源,攜手OpenChain共建開源生態
作為中國市場領先的軟體供應鏈安全治理工具提供商,安勢資訊加入OpenChain組織,將極大地促進開源許可證合規領域的國際標準OpenChain ISO/IEC 5230在中國市場的推廣,並幫助其在企業落地實施。
同時,作為OpenChain的一員,安勢資訊將持續對市場輸出建立安全、可靠軟體供應鏈的重要性的理念,不斷提高市場對SCA工具和開源合規的重要性的認識。
安勢資訊在高速發展的同時,一直高度重視與開源生態各領域的協作。公司近期也加入了OpenSSF (開源軟體安全基金會),有幸成為國內第一家加入該基金會的SCA廠商。並放眼全球,與全球領先的國際開源組織和微軟、谷歌、華為等夥伴一起攜手共建安全可靠的開源軟體供應鏈。
以技術為導向,以客戶為中心。安勢資訊始終相信市場和客戶才是我們保持創新性和先進性的源泉和基石。"正本清源,不止於安全",安勢資訊將堅持在軟體供應鏈風險治理上持續發力,不斷完善產品和最佳實踐。未來,安勢資訊將攜手OpenChain,持續提升市場和企業對SCA關注和投入,更加緊密地擁抱開源。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70004007/viewspace-2899051/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- OpenSSF 和 Linux 基金會出席白宮峰會:開源軟體供應鏈安全議題成焦點Linux
- 軟體供應鏈安全
- Harbor開源專案加入CNCF基金會!
- 中國信通院首屆3SCON軟體供應鏈安全會議成功召開 聚焦軟體供應鏈全鏈路安全
- Kubernetes 時代的安全軟體供應鏈
- 解決軟體供應鏈安全問題
- 再談“開源軟體供應鏈安全”
- 開源對映平臺Mapzen加入了Linux基金會的專案Linux
- 恭喜 DevLake 加入 Apache 軟體基金會孵化器!devApache
- 軟體供應鏈安全如何受到駭客的威脅
- NSA 和 CISA分享保護軟體供應鏈安全指南
- 網路安全行政命令:保護軟體供應鏈
- 影響軟體供應鏈安全的10大風險因素
- 騰訊榮升Linux基金會白金會員助力支援開源社群Linux
- 軟體供應鏈中斷時代
- 綠盟科技獲頒資訊通訊軟體供應鏈安全社群首批會員單位並榮獲優秀治理實踐獎
- 知名韌體供應商百敖軟體加入龍蜥社群
- 羅蘭貝格:軟體定義汽車趨勢下的供應鏈趨勢
- 助力軟體供應鏈安全 螞蟻集團多項產品入選信通院優秀案例
- 數字生態系統安全演進:軟體供應鏈中的API安全API
- 中國首個開源基金會成立,已有七個專案加入孵化
- 解決軟體供應鏈安全問題需要關注哪些問題
- 「勢說新語」SBOM 在企業軟體供應鏈管理中的重要性—安全漏洞篇
- 軟體供應鏈風險評估:實現安全 SDLC有哪些步驟
- RSA創新沙盒盤點 | Cycode——軟體供應鏈安全完整解決方案
- 2023年軟體供應鏈風險管理指南
- 供應鏈的管理趨勢會影響企業社會責任
- 守護軟體供應鏈安全,DevSecOps頭部廠商「懸鏡安全」完成B輪數億元融資dev
- 醫療資訊供應鏈管理平臺
- 引領行業有序健康發展,海雲安加入中國信通院“軟體供應鏈安全實驗室(3S-Lab)”成員單位行業
- 京東為openKylin新增SBOM利器,保障軟體供應鏈安全和可追溯性!
- 評估軟體供應鏈安全可關注這5個關鍵問題
- openEuler高琨:積極推動開源合規 助力供應鏈安全
- Sonatype:2020年軟體供應鏈狀況報告
- 海雲安受邀出席灣區金科(Fintech)沙龍(第四十期)——敏捷開發安全與軟體供應鏈安全實踐探討專場敏捷
- 阿里雲原生開源大家族加入中科院軟體所開源軟體供應鏈點亮計劃 - 暑期 2021阿里
- 【供應鏈】供應鏈的底牌
- 晶片供應鏈管理系統優勢晶片