近年來,軟件成為社會基本運轉(zhuǎn)組件的同時,開源代碼安全事件頻發(fā),對于軟件產(chǎn)品穩(wěn)定運行、用戶數(shù)據(jù)保護(hù)乃至國家安全造成重大威脅,軟件產(chǎn)品中開源代碼安全受到業(yè)內(nèi)高度重視。開源代碼安全直接關(guān)系著軟件產(chǎn)品安全。當(dāng)前企業(yè)開源代碼安全管理機(jī)制不完善,面臨軟件組成不清晰、供應(yīng)不穩(wěn)定、產(chǎn)品不可用等風(fēng)險。建立開源代碼安全標(biāo)準(zhǔn)體系,助力軟件產(chǎn)品降低開源代碼安全風(fēng)險勢在必行。
在此背景下,中國信息通信研究院(以下簡稱“中國信通院”)在全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會牽頭立項《信息安全技術(shù) 軟件產(chǎn)品開源代碼安全評價方法》國家標(biāo)準(zhǔn)并持續(xù)推進(jìn)草案編制工作。本標(biāo)準(zhǔn)從軟件產(chǎn)品中開源代碼來源、開源代碼質(zhì)量、開源代碼知識產(chǎn)權(quán)和開源代碼管理成熟度四方面進(jìn)行安全評價,為各單位對于自身軟件產(chǎn)品開源代碼安全性自評價提供參考,為第三方機(jī)構(gòu)對于軟件產(chǎn)品開源代碼安全能力進(jìn)行審查和評估時提供依據(jù),也可為主管監(jiān)管部門提供參考。同時旨在為加強(qiáng)網(wǎng)絡(luò)安全和信息化建設(shè)貢獻(xiàn)力量,營造開源代碼安全的網(wǎng)絡(luò)空間。
軟件產(chǎn)品開源代碼安全評價方法體系框架圖
為提高標(biāo)準(zhǔn)落地實施性,對標(biāo)準(zhǔn)內(nèi)容進(jìn)行持續(xù)完善,中國信通院牽頭組織首批《信息安全技術(shù) 軟件產(chǎn)品開源代碼安全評價方法》國標(biāo)試點驗證工作,經(jīng)過驗證準(zhǔn)備和報名、技術(shù)測試、材料審查、測試報告生成、專家評審等諸多階段,共有8家企業(yè)的8款產(chǎn)品/能力完成了本次國標(biāo)試點驗證。
首批軟件產(chǎn)品開源代碼安全試點驗證名單
后續(xù),中國信通院將持續(xù)對相關(guān)單位進(jìn)行軟件產(chǎn)品開源代碼安全國標(biāo)試點驗證工作,歡迎有意向參與的單位報名。