企業(yè)在大量使用開源代碼,但在使用開源代碼時他們很少對其進行安全檢查,一個不可避免的結(jié)果是他們的軟件項目使用的開源組件包含了已知的漏洞。提供源碼托管服務的 Sonatype 公司估計,80% 到90%的企業(yè)代碼實際上是由開源組件構(gòu)成,是從公開代碼庫直接導入。
Sonatype分析了3000家機構(gòu)的超過2.5萬企業(yè)應用,發(fā)現(xiàn)一家企業(yè)每年下 載了5000個不同的開源組件。年代最悠久的組件有最高的幾率包含安全漏洞。修正安全漏洞將需要耗費大量資金。