开源要正式写进法律了?

ca171b73550f9627c948b3b7c372f378.gif

作者 | 何苗     

出品 | CSDN(ID:CSDNnews)

去年,当大家还在为开源的快速发展而欢呼之际,影响了全球数百万台计算机Log4j 漏洞事件给开源软件开发者与使用者敲响了一记警钟。因而今年,开源软件及其供应链安全成为了国内热议的开源问题之一,多个开源大会都将开源安全相关议题提到了重要位置。

谁能想到,Log4j 漏洞事件爆发半年多以后余威犹在,并成为了美国两党议员近日提出的“保护开源软件法案”的主要驱动力之一。

这项由美国国土安全和政府事务委员会主席、密歇根州民主党议员 Gary Peters 和俄亥俄州共和党议员 Rob Portman 提出的新法案,旨在确保联邦政府、关键基础设施和其他机构安全可靠地使用开源软件。该法案也被称为保护开源软件法案,立法一旦成功,它将成为联邦政府更广泛地支持开源软件的健康和安全的历史性一步。

但据国内开源领域相关法律专家向CSDN透露:“该法案更多是为了预防开源软件带来的安全问题,目前仍在议案阶段,距离成为真正的法律现在是万里长征第一步。等到真正完成,它将非常值得深度解读。”

下面一起来了解下该议案的落地动作与提案深意。

9464229b408cd1c23f83f34fd14d7fbb.png

开源法案如何落地?

提案者之一 Portman 表示,保护开源软件法案“将确保美国政府预测并减轻开源软件中的安全漏洞,以保护美国人最敏感的数据。”一个“软件安全小组委员会”将在网络安全和基础设施安全局 (CISA) 网络安全咨询委员会内创建。 

对于如何达成目标,该法案提出了以下几点要求:

  • 它要求CISA“尽最大可能”找到“降低使用开源软件的系统中的风险”的方法,并聘请经验丰富的开源专家来解决Log4j等问题。

  • 它给了CISA一年时间来发布关于开源代码风险的框架。一年后,由 CISA 定期对联邦机构常用的开源代码组件进行评估。

  • 此外,在初始框架发布两年后,CISA 需要想办法将它应用于政府以外的关键基础设施,并与一个或多个关键基础设施部门合作。

  • 其他机构也将发挥作用,它要求管理和预算办公室 (OMB) 为机构发布有关如何安全使用开源软件的指南。 

cf5dc453ed02341dd4921a8895533764.png

推动开源发展需要强心针

“开源软件是数字世界的基石,Log4j 漏洞映证了我们对它的依赖程度。这一事件对联邦系统和关键基础设施公司——包括银行、医院和公用事业公司都构成了严重威胁,美国人每天都依赖这些公司提供基本服务,”参议员 Peters 表示。“这项常识性的两党立法将有助于保护开源软件,并进一步加强美国对网络犯罪分子的网络安全防御。”

《保护开源软件法案》是美国首次将开源软件编入公共基础设施,立法一旦成功,它将成为联邦政府更广泛地支持开源软件的健康和安全的历史性一步。著名网络专家大西洋理事会斯考克罗夫特战略与安全中心网络治国术倡议主任 Trey Herr 公开支持了该立法。

但从国家层面推动开源发展并非美国首创。2021 年底,中国首次将开源列入十四五规划,其中一个重要前提是,我国已成为全球开源生态的重要贡献力量,参与国际开源社区协作的开发者数量排名全球第二,且使用开源技术的企业占比近90%。但总体而言,国内开源生态建设尚处起步阶段,面临发展基础较弱、底层技术掌控不足、开源文化氛围不浓等制约因素。此时,政策与法律的支持无疑是推动开源发展的强心针。

c41e787f8827a039767967f050a2268d.png

外力+内功的持续修炼

不仅是美国计划从政策法案着手守护开源,开源安全已经逐渐引发全球的重视。但某些 CISA 官员还是发现,一些行业专业人士已经减少了对开源软件的使用。虽然许多人认为开源软件与闭源软件一样安全,或者比闭源软件更安全。

因而,无论是针对开源安全方面的保护法案,还是国家层面的政策支持,对开源发展而言皆是外力,要想更大程度地解决开源安全问题,需要整个开源供应链的伙伴们共同努力,才能构建可持续性开源生态。

参考来源:

https://www.hsgac.senate.gov/media/majority-media/peters-and-portman-introduce-bipartisan-legislation-to-help-secure-open-source-software_?continueFlag=c1068e7e0e455bd9923ad0f16a65f620

https://fcw.com/congress/2022/09/bipartisan-senate-bill-aims-safeguard-open-source-software/377511/

ad13a68f7eeafb05701af0d92d2b5dab.gif

— 推荐阅读 —

议题征集|Flink Forward Asia 2022 正式启动

独家对话Python之父:人类大脑才是软件开发效率的天花板

中国峰会|下一代云基础架构,赋能企业云上发展

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/510886.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

阿里云软著申请|这项保护,让我得到了10万赔偿

简介:对于企业来说,申请软件著作权是证明自己和保护自己的强力护盾。除此之外,它还有着很多不可忽视的意义与价值。阿里云软著申请,一站式智能服务,助力企业和开发者高效发展,省时省力更省心。 前几日&…

宜搭小技巧|海量数据管理难?这招帮你事半功倍

简介:一键生成数据管理页,海量数据随心管理! 话接上回,宜小搭组织大家团建,当收集完大家的报名信息后,有小伙伴想要修改已提交的信息,面对海量的数据,整理查找太费时间。 如何快速…

1024 程序员节官方剧透:重磅大咖再聚,共话中国技术新生态

在二进制垒起的计算机世界里,1024 对于程序员而言,早已不再是单纯的一串数字,不断演进的开发时代赋予了它特殊的意义。 伴随着一份份热衷与期盼,10 月 22-24 日,由湖南湘江新区管委会主办,长沙工业与信息化…

前端性能优化实战

简介:引用彼得德鲁克的一句话,“You cant manage what you cant measure。一件事如果你无法衡量它、你就无法管理它”,性能同样如此。如果没有一个准确的方案来对性能进行度量,那优化就无从谈起。那么对于我们来说,哪些…

Elastic与阿里云助力汽车及出行产业数字化转型

简介:目前,阿里云和Elastic在全国已经有很多的项目正在开展合作,而在移动出行领域与享道出行的合作案例,则是代表性的。 在汽车产业变革逐步深入的当下,云计算、大数据等信息技术成为了汽车企业经历数字化转型时的“刚…

企业版Spark Databricks + 企业版Kafka Confluent 联合高效挖掘数据价值

简介:本文介绍了如何使用阿里云的Confluent Cloud和Databricks构建数据流和LakeHouse,并介绍了如何使用Databricks提供的能力来挖掘数据价值,使用Spark MLlib构建您的机器学习模型。 前提条件 已注册阿里云账号,详情请参见阿里云…

解决微服务架构下流量有损问题的实践和探索

简介:绝⼤多数的软件应⽤⽣产安全事故发⽣在应⽤上下线发布阶段,尽管通过遵守业界约定俗成的可灰度、可观测和可滚回的安全⽣产三板斧,可以最⼤限度的规避发布过程中由于应⽤⾃身代码问题对⽤户造成的影响。但对于⾼并发⼤流量情况下的短时间…

5月25日,阿里云开源 PolarDB-X 将迎来升级发布

简介:2022年5月25日,阿里云开源 PolarDB-X 将升级发布新版本!PolarDB-X 从 2009 年开始服务于阿里巴巴电商核心系统, 2015 年开始对外提供商业化服务,并于 2021 年正式开源。本次发布会将重磅推出在稳定性、生态融合以…

技术分享丨云企业网CEN2.技术揭晓

简介:随着企业数字化转型的加速,越来越多的企业选择了将业务部署在云上,这其中有超过20%的企业有全球组网的需求,这就使得云上网络的规模越来越大,复杂度也越来越高,为了应对这些变化,阿里云推出…

MAE 自监督算法介绍和基于 EasyCV 的复现

简介:自监督学习(Self-Supervised Learning)能利用大量无标注的数据进行表征学习,然后在特定下游任务上对参数进行微调。通过这样的方式,能够在较少有标注数据上取得优于有监督学习方法的精度。近年来,自监…

企业实践|分布式系统可观测性之应用业务指标监控

简介:本文主要讲述如何建立应用业务指标Metrics监控和如何实现精准告警。Metrics 可以翻译为度量或者指标,指的是对于一些关键信息以可聚合的、数值的形式做定期统计,并绘制出各种趋势图表。透过它,我们可以观察系统的状态与趋势。…

1024 程序员节城市嘉年华,共话技术生涯的一万种可能!

更硬核的技术峰会,更多元的主题论坛,更丰富的科技元素……更热血的 1024 程序员节闪亮登场!由湖南湘江新区管委会主办,长沙工业与信息化局、长沙信息产业园管委会与 CSDN 联合承办的第三届 2022 1024 程序员节将于 10 月 22 - 24 …

作业帮在线业务 Kubernetes Serverless 虚拟节点大规模应用实践

简介:目前方案已经成熟,高峰期已有近万核规模的核心链路在线业务运行在基于阿里云 ACKECI 的 Kubernetes Serverless 虚拟节点。随着业务的放量,未来运行在 Serverless 虚拟节点上的服务规模会进一步扩大,将节省大量的资源成本。 …

浅析微服务全链路灰度解决方案

简介:帮助应用发布版本过程中更精细化,提高了发布过程中的稳定性。服务转移⾄请求链路上进行流量控制,有效保证了多个亲密关系的服务顺利安全发布以及服务多版本并⾏开发,进⼀步促进业务的快速发展。 作者: 十眠&…

译:零信任对 Kubernetes 意味着什么

这篇是 Buoyant 的创始人 William Morgan 文章《# What Does Zero Trust Mean for Kubernetes?》[1]的翻译,文章很好的解释了什么是零信任、为什么要实施零信任,以及服务网格如何以最小的代码实现零信任。零信任是营销炒作,还是新的机会&…

Serverless 应用中心:Serverless 应用全生命周期管理平台

简介:Serverless 应用中心,是阿里云 Serverless 应用全生命周期管理平台。通过 Serverless 应用中心,用户在部署应用之前无需进行额外的克隆、构建、打包和发布操作,即可快速部署和管理应用。Serverless 应用中心帮助用户快速联动…

云钉一体:EventBridge 联合钉钉连接器打通云钉生态

简介:今天,EventBridge 联合钉钉连接器,打通了钉钉生态和阿里云生态,钉钉的生态伙伴可以通过通道的能力驱动阿里云上海量的计算力。 作者:尘央 背景 “以事件集成阿里云,从 EventBridge 开始”是 EventB…

开源当道,群英荟萃!1024 程序员节北京峰会火热来袭

1024 程序员节,致敬每一位二进制世界的主角。由开放原子开源基金会主办,北京经开区国家信创园、CSDN 承办的 2022 1024 程序员节北京峰会将于 10 月 24 日精彩来袭。以“软件新时代 开源创未来”为主题,聚焦开源新潮流,诚邀广大程…

超全,一图了解 2022 长沙 · 中国 1024 程序员节!

超全版来啦!2022 长沙 中国 1024 程序员节重磅大咖再聚,共话中国技术新生态你想了解的全在这里收藏!收藏!收藏!

1024 程序员节技术英雄会鸣锣开场,问道中国技术新生态

战鼓鸣,英雄至。10 月 24 日,2022 长沙中国 1024 程序员节重磅环节“技术英雄会”鸣锣开场!中国工程院院士、开源掌门人领衔,各领域专家、精英云集,围绕本届大会主题“算力新时代,开源创未来”,…